PT-2026-50149 · Deno · Deno

·

CVE-2026-49440

·

Publicado

2026-06-16

·

Atualizado

2026-06-25

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.8.1
Descrição As funções node:crypto.checkPrime() e crypto.checkPrimeSync() não realizavam rodadas de Miller-Rabin quando a variável options.checks permanecia no valor padrão 0. Nesse estado, o software realizava apenas a divisão por tentativa com primos até 17.863. Consequentemente, qualquer número composto cujo menor fator primo excedesse esse limite era incorretamente identificado como primo. Esse problema também afetava os caminhos de nível inferior op node check prime() e op node check prime bytes().
Essa falha pode ser explorada em aplicações que utilizam essas funções com as opções padrão para validar bignums fornecidos externamente, como primos Diffie-Hellman, fatores RSA ou primos de configuração. Se um composto manipulado for aceito como primo, as garantias de segurança dos protocolos criptográficos associados podem colapsar.
Recomendações Atualize para a versão 2.8.1. Como alternativa temporária, passe um valor explícito para checks (por exemplo, 64) ao chamar crypto.checkPrime() ou crypto.checkPrimeSync() para garantir que o loop de primalidade seja executado. Evite usar crypto.checkPrime() para validar bignums influenciados por atacantes em caminhos críticos de segurança até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49440
GHSA-9XG4-QHM4-G43W

Produtos afetados

Deno