PT-2026-27055 · Jsrsasign · Jsrsasign

·

CVE-2026-4599

·

Publicado

2026-03-23

·

Atualizado

2026-07-01

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas jsrsasign versões 7.0.0 até 11.1.1
Descrição Existe um problema envolvendo a comparação incompleta com fatores ausentes nas funções getRandomBigIntegerZeroToMax() e getRandomBigIntegerMinToMax() localizadas em src/crypto-1.1.js. Um invasor pode recuperar a chave privada explorando verificações compareTo incorretas que aceitam candidatos fora de intervalo, o que enviesa os nonces DSA durante o processo de geração de assinatura.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4599
GHSA-5JX8-Q4CP-RHH6

Produtos afetados

Jsrsasign