PT-2026-31736 · Unknown+1 · Magiccrypto Sdk+1

CVE-2026-5446

·

Publicado

2026-04-09

·

Atualizado

2026-07-14

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Name of the Vulnerable Software and Affected Versions wolfSSL versões configuradas com --enable-aria e o MagicCrypto SDK proprietário
Description wolfSSL, quando configurado com --enable-aria e o MagicCrypto SDK proprietário, reutiliza um nonce GCM de 12 bytes idêntico para cada registro de dados de aplicação em suítes de cifras ARIA-GCM usadas em TLS 1.2 e DTLS 1.2. Isso ocorre porque a função wc AriaEncrypt não mantém estado e passa o IV fornecido pelo chamador diretamente para o MagicCrypto SDK sem um contador interno, e o IV explícito é inicializado com zero na configuração da sessão e nunca incrementado em builds não-FIPS. AES-GCM não é afetado, pois wc AesGcmEncrypt ex mantém um contador de invocação interno.
Recommendations As versões do wolfSSL configuradas com --enable-aria e o MagicCrypto SDK proprietário devem ser atualizadas quando um patch estiver disponível.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5446
JLSEC-2026-722

Produtos afetados

Magiccrypto Sdk
Wolfssl