CVE-2026-44362: Luka w zabezpieczeniach OP-TEE umożliwiająca użycie cofniętych subkluczy
W OP-TEE wykryto lukę pozwalającą na użycie cofniętych subkluczy. Aktualizuj do wersji 4.11.0, aby zabezpieczyć środowisko Trusted Execution.
- CVSS
- 5.5 MEDIUM
- EPSS
- 2.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- op-tee
Co wiadomo
W OP-TEE w wersjach od 3.20.0 do przed 4.11.0 wykryto lukę, która pozwala na użycie cofniętych lub starszych wersji subkluczy podczas ładowania Zaufanych Aplikacji (TA). Problem wynika z błędnego przetwarzania wersji subkluczy, co omija mechanizm ochrony przed rollbackem.
Wpływ biznesowy
Ta luka wpływa na konfiguracje OP-TEE wykorzystujące łańcuchy podpisów subkluczy do uwierzytelniania TA, umożliwiając załadowanie aplikacji z podpisami cofniętych kluczy. Może to prowadzić do uruchomienia nieautoryzowanego lub starszego kodu w środowisku zaufanym, co zagraża integralności systemu i bezpieczeństwu danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję OP-TEE i zaktualizować ją do co najmniej 4.11.0, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji systemu, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzację wdrożenia poprawki.