CVE-2026-45446

Red Hat Security Advisory: Red Hat Update Infrastructure 5.3 Technology Preview security update

Beschreibung

Zusammenfassung des Problems: Die Implementierungen von AES-SIV (RFC 5297) und AES-GCM-SIV (RFC 8452) behandeln die Authentifizierung von AAD (Additional Authenticated Data) bei einem leeren Chiffretext fehlerhaft, was es ermöglicht, solche Nachrichten zu fälschen. Zusammenfassung der Auswirkungen: Ein Angreifer kann leere Nachrichten mit beliebigem AAD an die Anwendung des Opfers senden, indem er diese Chiffriermethoden verwendet. AES-SIV (RFC 5297) und AES-GCM-SIV (RFC 8452) sind nonce-misuse-resistente AEAD-Modi: Sie akzeptieren einen Schlüssel, eine Nonce, optionales AAD (Bytes, die authentifiziert, aber nicht verschlüsselt werden), und Klartext und erzeugen Chiffretext plus einen 16-Byte-Tag. Beim Entschlüsseln wird `EVP_DecryptFinal_ex()` dokumentiert, nur dann erfolgreich zurückzugeben, wenn der Tag erfolgreich überprüft wurde. In OpenSSls Provider-Implementierung dieser Chiffriermethoden wird der erwartete Tag nur berechnet, wenn die Entschlüsselungsfunktion mit nicht-leeren Daten aufgerufen wird. Wenn der Aufrufer AAD liefert und dann `EVP_DecryptFinal_ex()` ohne vorherigen Aufruf des Chiffretext-Updates aufruft, was bei einer empfangenen Chiffretextlänge von null passieren kann, wird der Tag nie neu berechnet und behält seinen alle-Zeichen-null-Wert. Wenn AES-GCM-SIV verwendet wird, kann ein Angreifer, der beliebiges AAD, leeren Chiffretext und einen alle-Zeichen-null-Tag sendet, die Authentifizierung unter jedem Schlüssel bestehen, den er nicht kennt, in einem einzigen Versuch. Wenn AES-SIV verwendet wird, ist es für das Angriffssetup notwendig, dass die Anwendung den Entschlüsselungskontext ohne Zurücksetzen des Schlüssels wiederverwendet. AES-SIV wird seit OpenSSL 3.0 implementiert. AES-GCM-SIV wird seit OpenSSL 3.2 implementiert. Keine Protokolle, die in OpenSSL selbst implementiert sind (TLS/CMS/PKCS7/HPKE/QUIC), unterstützen entweder AES-GCM-SIV oder AES-SIV. Um einen Angriff durchzuführen, müssen die Anwendungen ihr eigenes Protokoll implementieren und die EVP-Schnittstelle verwenden. Sie müssen auch den Chiffretext-Update überspringen, wenn eine Nachricht mit einem leeren Chiffretext eintrifft. Die FIPS-Module in Version 4.0, 3.6, 3.5, 3.4 und 3.0 sind von diesem Problem nicht betroffen, da diese Algorithmen nicht FIPS-zertifiziert sind und der betroffene Code außerhalb der OpenSSl FIPS-Modulgrenze liegt.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
4.8
Quelle: nvd-v3
30.7 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-24 11:15 UTC
CWE-325

Weakness-Klassen (CWE)

  • CWE-325Base

    Missing Cryptographic Step

    The product does not implement a required step in a cryptographic algorithm, resulting in weaker encryption than advertised by the algorithm.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-23 08:10 UTC· nvd@nist.gov
    • Translation: Title: OpenSSL, Description: Resumen del problema: Las implementaciones de AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) manejan incorrectamente la autenticación de AAD (Datos Autenticados Adicionales) con un texto cifrado vacío, permitiendo una falsificación de dichos mensajes. Resumen del impacto: Un atacante puede falsificar mensajes vacíos con AAD arbitrario a la aplicación de la víctima usando estos cifrados. AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) son modos AEAD resistentes al uso indebido de nonce: aceptan una clave, nonce, AAD opcional (bytes que son autenticados pero no cifrados) y texto plano, y producen texto cifrado más una etiqueta de 16 bytes. Al descifrar, 'EVP_DecryptFinal_ex()' está documentado para devolver éxito solo si la etiqueta se verifica con éxito. En la implementación del proveedor de OpenSSL de estos cifrados, la etiqueta esperada se calcula solo cuando la función de descifrado se invoca con datos no vacíos. Si el llamador suministra AAD y luego llama a 'EVP_DecryptFinal_ex()' sin invocar la actualización del texto cifrado, lo que puede ocurrir cuando la longitud del texto cifrado recibido es cero, la etiqueta nunca se recalcula y aún mantiene su valor de todo ceros. Cuando se usa AES-GCM-SIV, un atacante que envía AAD arbitrario, texto cifrado vacío y una etiqueta de todo ceros pasa la autenticación bajo cualquier clave que no conozca, de una sola vez. Cuando se usa AES-SIV, para montar el ataque es necesario que la aplicación reutilice el contexto de descifrado sin restablecer la clave. AES-SIV está implementado desde OpenSSL 3.0. AES-GCM-SIV está implementado desde OpenSSL 3.2. Ningún protocolo implementado en OpenSSL mismo (TLS/CMS/PKCS7/HPKE/QUIC) soporta AES-GCM-SIV o AES-SIV. Para montar un ataque, las aplicaciones deben implementar su propio protocolo y usar la interfaz EVP. También deben omitir la actualización del texto cifrado cuando llega un mensaje con un texto cifrado vacío. Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que estos algoritmos no están aprobados por FIPS y el código afectado está fuera del límite del módulo FIPS de OpenSSL.
  2. Initial Analysis2026-06-16 02:57 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* versions from (including) 3.0.0 up to (excluding) 3.0.21 *cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* versions from (including) 3.4.0 up to (excluding) 3.4.6 *cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* versions from (including) 3.5.0 up to (excluding) 3.5.7 *cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* versions from (including) 3.6.0 up to (excluding) 3.6.3 *cpe:2.3:a:openssl:openssl:4.0.0:-:*:*:*:*:*:*
    • Reference Type: OpenSSL Software Foundation: https://github.com/openssl/openssl/commit/25b32cd9d41d2bc01b6abc425bb4baf2c2236fdc Types: Patch
    • Reference Type: OpenSSL Software Foundation: https://github.com/openssl/openssl/commit/71e2a5d263518cf5866043bd60ee4994d59e53a3 Types: Patch
    • Reference Type: OpenSSL Software Foundation: https://github.com/openssl/openssl/commit/7fe3f33a3b3a4c487aa4dcdbc87057f66ffd2b85 Types: Patch
  3. CVE Modified2026-06-10 08:16 UTC· openssl-security@openssl.org
    • Reference: https://github.com/openssl/openssl/commit/25b32cd9d41d2bc01b6abc425bb4baf2c2236fdc
    • Reference: https://github.com/openssl/openssl/commit/71e2a5d263518cf5866043bd60ee4994d59e53a3
    • Reference: https://github.com/openssl/openssl/commit/7fe3f33a3b3a4c487aa4dcdbc87057f66ffd2b85
    • Reference: https://github.com/openssl/openssl/commit/daca0f48e4a69a2892a62262bad59e62a8a76598

Betroffene Betriebssysteme

  • linux

    ubuntu / coreutilsjammy

  • linux

    ubuntu / coreutilsnoble

  • linux

    ubuntu / coreutilsresolute

  • linux

    debian / debian_linux11.0

  • linux

    redhat / enterprise_linux10.0

  • linux

    redhat / enterprise_linux10.2

  • linux

    redhat / enterprise_linux6.0

  • linux

    redhat / enterprise_linux7.0

  • linux

    redhat / enterprise_linux8.0

  • linux

    redhat / enterprise_linux9.0

  • linux

    redhat / enterprise_linux9.8

  • linux

    redhat / enterprise_linux_for_els10.2

  • linux

    redhat / enterprise_linux_for_els8.10

  • linux

    redhat / enterprise_linux_for_els9.8

  • linux

    redhat / enterprise_linux_for_eus10.2

  • linux

    redhat / enterprise_linux_for_eus9.8

  • linux

    redhat / enterprise_linux_for_ibm_z_systems10.2

  • linux

    redhat / enterprise_linux_for_ibm_z_systems8.0_s390x

  • linux

    redhat / enterprise_linux_for_ibm_z_systems9.0_s390x

  • linux

    redhat / enterprise_linux_for_ibm_z_systems_els10.2

  • linux

    redhat / enterprise_linux_for_ibm_z_systems_els8.10

  • linux

    redhat / enterprise_linux_for_ibm_z_systems_els9.8

  • linux

    redhat / enterprise_linux_for_ibm_z_systems_eus10.2

  • linux

    redhat / enterprise_linux_for_ibm_z_systems_eus9.8

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apple

    iOS18.7.10

  • Apple

    iOS26.6.1

  • Apple

    iPadOS18.7.10

  • Apple

    iPadOS26.6.1

  • Apple

    macOSTahoe 26.6.2

  • bitnami

    jre1.9.0

  • bitnami

    nginx-gateway0.1.17

  • bitnami

    nginx-gateway-fabric1.3.0

  • bitnami

    postgresql15.0.0

  • bitnami

    postgresql16.0.0

  • bitnami

    postgresql17.0.0

  • bitnami

    postgresql18.0.0

  • bitnami

    python-min3.10.0

  • bitnami

    python-min3.11.0

  • bitnami

    python-min3.12.0

  • bitnami

    python-min3.13.0

  • bitnami

    python-min3.14.0

  • f5

    dos4.3.0 – 4.7.0

  • f5

    dos

  • f5

    nginx_gateway_fabric1.3.0 – 1.6.2

  • f5

    nginx_gateway_fabric2.0.0 – 2.5.1

  • f5

    nginx_ingress_controller3.5.0 – 3.7.2

  • f5

    nginx_ingress_controller4.0.0 – 4.0.1

  • f5

    nginx_ingress_controller5.0.0 – 5.4.1

Quellen & Referenzen

Verknüpfte CVEs

93 weitere CVEs anzeigen
IDCVE-2026-45446
Red Hat Security Advisory: Red Hat Update Infrastructure 5.3 Technology Preview security update — CVE-2026-45446 | NEOSEC Intel