PT-2026-97505 · Imprivata · Imprivata Eam
CVE-2026-82356
·
Publicado
2026-09-23
·
Atualizado
2026-09-25
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Imprivata EAM versões anteriores a 26.2.7
Descrição
O software carece de um mecanismo para rotacionar o par de chaves RSA utilizado para a geração de certificados X.509 após a implantação. Isso significa que o par de chaves permanece permanente após a implantação do sistema, o que contraria as melhores práticas de segurança. Se a chave privada for comprometida por meio de métodos como exfiltração de backup, snapshots de hipervisor ou acesso privilegiado ao sistema de arquivos, um invasor pode manter uma identidade de dispositivo válida indefinidamente, pois não existe um mecanismo de revogação além de uma nova implantação completa. Este problema afeta ambientes que dependem do sistema para Single Sign-On (SSO), incluindo estações de trabalho clínicas e plataformas de EHR.
Recomendações
Atualize para uma versão posterior à 26.2.6.
Trate o sistema de arquivos do dispositivo e os backups como ativos de Nível 0 (Tier 0).
Restrinja o acesso a snapshots de hipervisor e monitore leituras não autorizadas de arquivos de chave.
Realize uma nova implantação controlada do dispositivo para gerar um novo par de chaves.
Correção
Inadequate Encryption Strength
Use of a Broken Cryptographic Algorithm
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Imprivata Eam