PT-2026-27056 · Jsrsasign · Jsrsasign

·

CVE-2026-4600

·

Publicado

2026-03-23

·

Atualizado

2026-07-20

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas jsrsasign versões anteriores a 11.1.1
Descrição A verificação inadequada de assinaturas criptográficas ocorre devido a uma validação falha de parâmetros de domínio DSA na função KJUR.crypto.DSA.setPublic() e no fluxo de verificação DSA/X509 associado em src/dsa-2.0.js. Um invasor pode falsificar assinaturas DSA ou certificados X.509 que a função X509.verifySignature() aceita ao fornecer parâmetros de domínio maliciosos, especificamente g=1, y=1 e um r=1 fixo, o que faz com que a equação de verificação seja verdadeira para qualquer hash.
Recomendações Atualize o jsrsasign para a versão 11.1.1 ou posterior.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4600
GHSA-WVQX-V3F6-W8RH

Produtos afetados

Jsrsasign