PT-2026-27057 · Jsrsasign · Jsrsasign

·

CVE-2026-4601

·

Publicado

2026-03-23

·

Atualizado

2026-07-20

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas jsrsasign versões anteriores a 11.1.1
Description Uma etapa criptográfica ausente na implementação de assinatura DSA ocorre durante o processo KJUR.crypto.DSA.signWithMessageHash(). Um invasor pode recuperar a chave privada forçando as variáveis r ou s a serem zero, o que faz com que a biblioteca emita uma assinatura inválida sem tentar novamente. O invasor pode então resolver x usando a assinatura resultante para obter a chave privada.
Recommendations Atualize para a versão 11.1.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4601
GHSA-W8Q8-93CX-6H7R

Produtos afetados

Jsrsasign