Уразливість OP-TEE CVE-2026-33317: помилка перевірки меж у PKCS#11

Виявлено уразливість у OP-TEE (CVE-2026-33317), що дозволяє зчитувати за межами пам’яті в PKCS#11. Рекомендується оновлення до версії 4.11.0.
CVE-2026-33317CVSS 8.7Linux

Уразливість OP-TEE CVE-2026-33317: помилка перевірки меж у PKCS#11

Виявлено уразливість у OP-TEE (CVE-2026-33317), що дозволяє зчитувати за межами пам’яті в PKCS#11. Рекомендується оновлення до версії 4.11.0.

CVSS
8.7 HIGH
EPSS
8.1%
Активно використовується
немає в KEV
Продукт
op-tee

Що відомо

У версіях OP-TEE з 3.13.0 по 4.10.0 виявлено уразливість, що дозволяє зчитувати за межами виділеної пам’яті або викликати збій через відсутність перевірок у функції entry_get_attribute_value() в PKCS#11 TA. Зловмисник може зчитати або записати до 7 байтів за межами буфера шаблону, що створює ризик порушення цілісності пам’яті.

Бізнес-вплив

Ця уразливість може призвести до аварійного завершення роботи або потенційного витоку даних у середовищах, де використовується OP-TEE для захищеного виконання на Arm Cortex-A з TrustZone. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.7) і можливий вплив на безпеку довіреної зони виконання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень OP-TEE від trustedfirmware, зокрема версії 4.11.0 або новіших, які містять виправлення. Якщо оновлення недоступні, слід обмежити доступ до PKCS#11 TA, переглянути журнали на предмет аномалій та пріоритезувати патчинг для систем з високим рівнем ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки