PT-2025-44025 · Unknown · Cryptsetup+2

CVE-2025-58356

·

Publicado

2025-10-27

·

Atualizado

2026-07-30

CVSS v4.0

8.3

Alta

VetorAV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do Constellation anteriores à 2.24.0
Descrição O Constellation é uma plataforma Kubernetes confidencial que utiliza volumes criptografados com LUKS2 para armazenamento persistente. Ao abrir um dispositivo de armazenamento criptografado, o sistema utiliza a função crypt activate by passhrase da biblioteca libcryptsetup. Existe uma vulnerabilidade no tratamento de algoritmos de keyslot nulos nas versões do cryptsetup anteriores à 2.8.1, o que pode permitir que um volume pareça estar criptografado quando não está. Especificamente, as versões do cryptsetup anteriores à 2.8.1 não sinalizam um erro ao encontrar discos LUKS2 que utilizam o algoritmo cipher null-ecb no campo de criptografia do keyslot. Um host malicioso poderia fornecer um volume LUKS2 manipulado a um guest de computação confidencial, resultando em dados secretos sendo escritos com uma chave de volume conhecida pelo atacante, ou dados pré-carregados comprometendo a execução do guest. Os metadados do volume LUKS2 não possuem autenticação, permitindo que um atacante crie um volume que é aberto sem erros, grava dados em texto simples (ou com uma chave conhecida pelo atacante) e contém dados arbitrários. Este problema ocorre porque o algoritmo de criptografia do keyslot pode ser definido como crypto null-ecb, contornando a necessidade de dados secretos mantidos no enclave durante a descriptografia.
Recomendações Atualize para a versão 2.24.0 ou posterior do Constellation.

Exploit

Correção

Files Accessible to External Parties

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58356
GHSA-HQ76-6GH2-5G4Q
GO-2025-4076
OPENSUSE-SU-2025:15710-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Constellation
Cryptsetup
Libcryptsetup