CVE-2026-44362: Luka w zabezpieczeniach OP-TEE umożliwiająca użycie cofniętych subkluczy

W OP-TEE wykryto lukę pozwalającą na użycie cofniętych subkluczy. Aktualizuj do wersji 4.11.0, aby zabezpieczyć środowisko Trusted Execution.
CVE-2026-44362CVSS 5.5Linux

CVE-2026-44362: Luka w zabezpieczeniach OP-TEE umożliwiająca użycie cofniętych subkluczy

W OP-TEE wykryto lukę pozwalającą na użycie cofniętych subkluczy. Aktualizuj do wersji 4.11.0, aby zabezpieczyć środowisko Trusted Execution.

CVSS
5.5 MEDIUM
EPSS
2.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
op-tee

Co wiadomo

W OP-TEE w wersjach od 3.20.0 do przed 4.11.0 wykryto lukę, która pozwala na użycie cofniętych lub starszych wersji subkluczy podczas ładowania Zaufanych Aplikacji (TA). Problem wynika z błędnego przetwarzania wersji subkluczy, co omija mechanizm ochrony przed rollbackem.

Wpływ biznesowy

Ta luka wpływa na konfiguracje OP-TEE wykorzystujące łańcuchy podpisów subkluczy do uwierzytelniania TA, umożliwiając załadowanie aplikacji z podpisami cofniętych kluczy. Może to prowadzić do uruchomienia nieautoryzowanego lub starszego kodu w środowisku zaufanym, co zagraża integralności systemu i bezpieczeństwu danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję OP-TEE i zaktualizować ją do co najmniej 4.11.0, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji systemu, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzację wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS