CVE-2026-33317: Luka w op-tee umożliwiająca odczyt poza granicami bufora
Wysokie ryzyko w op-tee (CVE-2026-33317) pozwala na odczyt i zapis poza buforem w PKCS#11. Zalecane aktualizacje i monitorowanie systemu.
- CVSS
- 8.7 HIGH
- EPSS
- 8.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- op-tee
Co wiadomo
W op-tee w wersjach od 3.13.0 do 4.10.0 brak odpowiednich kontroli w funkcji entry_get_attribute_value() może prowadzić do odczytu poza granicami bufora lub awarii. Wykorzystanie tej luki pozwala na odczyt i zapis do 7 bajtów poza końcem bufora szablonu w module PKCS#11.
Wpływ biznesowy
Ta luka w zabezpieczeniach op-tee, środowisku Trusted Execution Environment dla procesorów Arm Cortex-A, może prowadzić do nieautoryzowanego dostępu do pamięci i potencjalnej destabilizacji systemu. Operatorzy IT powinni być świadomi ryzyka naruszenia integralności i poufności danych w systemach korzystających z podatnych wersji op-tee.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i planowanie migracji do wersji op-tee 4.11.0 lub nowszej, zawierającej poprawki. W międzyczasie warto ograniczyć ekspozycję podatnych komponentów, monitorować logi pod kątem nieprawidłowości oraz priorytetyzować działania zabezpieczające w środowiskach wykorzystujących op-tee.