PT-2026-7473 · Sect+5 · Sect+5

·

CVE-2026-26007

·

Publicado

2026-02-10

·

Atualizado

2026-07-29

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas cryptography versões anteriores a 46.0.5
Description Uma falha de validação ocorre porque as funções public key from numbers() (ou EllipticCurvePublicNumbers.public key()), EllipticCurvePublicNumbers.public key(), load der public key() e load pem public key() não verificam se o ponto pertence ao subgrupo de ordem prima esperado da curva. Isso permite que um atacante forneça um ponto de chave pública P de um subgrupo de ordem pequena, afetando especificamente curvas SECT. Isso pode levar a problemas de segurança na verificação de assinatura (ECDSA) e na negociação de chave compartilhada (ECDH). No ECDH, quando a vítima calcula o segredo compartilhado como S = [victim private key]P, informações sobre victim private key mod (small subgroup order) são vazadas. Para curvas com cofator maior que 1, isso revela os bits menos significativos da chave privada. Além disso, o uso dessas chaves públicas fracas em ECDSA facilita a falsificação de assinaturas no subgrupo pequeno.
Recommendations Atualizar o cryptography para a versão 46.0.5.

Exploit

Correção

DoS

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:12176
AZL-77447
AZL-77454
CLEANSTART-2026-AN24336
CLEANSTART-2026-AZ09261
CLEANSTART-2026-CQ05396
CLEANSTART-2026-EM82280
CLEANSTART-2026-FU07345
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-KE11953
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-NM83456
CLEANSTART-2026-QE89118
CLEANSTART-2026-SO50412
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2026-26007
ECHO-9290-B93D-4581
GHSA-R6PH-V2QM-Q3C2
OESA-2026-1669
OESA-2026-1670
OESA-2026-1671
OESA-2026-1672
OPENSUSE-SU-2026:10205-1
OPENSUSE-SU-2026:10539-1
OPENSUSE-SU-2026:20506-1
PYSEC-2026-2141
RHSA-2026:12176
RHSA-2026:13512
RHSA-2026:13672
RHSA-2026:19355
RHSA-2026:21431
RHSA-2026:21517
RHSA-2026:22330
RHSA-2026:7295
SUSE-SU-2026:20655-1
SUSE-SU-2026:20706-1
SUSE-SU-2026:21021-1
SUSE-SU-2026:21165-1
USN-8087-1
USN-8087-3

Produtos afetados

Linuxmint
Red Os
Rocky Linux
Sect
Ubuntu
Cryptography