CVE-2026-41516: luka w op-tee umożliwiająca odszyfrowanie RSA PKCS#1 v1.5

Luka CVE-2026-41516 w op-tee pozwala na odszyfrowanie RSA PKCS#1 v1.5. Zalecana aktualizacja do wersji 4.11.0 lub wyłączenie sterownika Hisilicon HPRE.
CVE-2026-41516CVSS 2.5Linux

CVE-2026-41516: luka w op-tee umożliwiająca odszyfrowanie RSA PKCS#1 v1.5

Luka CVE-2026-41516 w op-tee pozwala na odszyfrowanie RSA PKCS#1 v1.5. Zalecana aktualizacja do wersji 4.11.0 lub wyłączenie sterownika Hisilicon HPRE.

CVSS
2.5 LOW
EPSS
0.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
op-tee

Co wiadomo

W op-tee w wersjach od 4.5.0 do 4.10.x implementacja odszyfrowywania RSA PKCS#1 v1.5 w sterowniku Hisilicon HPRE używa nieoptymalnej funkcji memcmp() do weryfikacji hasha etykiety, co tworzy podatność typu Bleichenbacher padding oracle. Atakujący może dzięki temu odzyskać odszyfrowany tekst jawny RSA.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z op-tee na procesorach Arm Cortex-A z TrustZone, luka ta może prowadzić do wycieku danych chronionych przez RSA PKCS#1 v1.5. Choć ocena CVSS wskazuje na niskie ryzyko, warto zwrócić uwagę na możliwość odszyfrowania poufnych informacji, co może mieć wpływ na bezpieczeństwo aplikacji i systemów wykorzystujących tę technologię.

Rekomendowane działania administratora

Zaleca się aktualizację op-tee do wersji 4.11.0 lub nowszej, gdzie luka została załatana. Jeśli aktualizacja nie jest możliwa, tymczasowo wyłącz sterownik Hisilicon HPRE RSA, ustawiając CFG_HISILICON_ACC_V3=n. Dodatkowo warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS