Уразливість CVE-2026-41514 в OP-TEE дозволяє атаки на RSA-OAEP
OP-TEE версій 4.5.0–4.10.x має уразливість у криптодрайвері Hisilicon HPRE, що дозволяє відновити RSA-OAEP відкритий текст. Оновлення до 4.11.0 або вимкнення драйвера рекомендується.
- CVSS
- 2.5 LOW
- EPSS
- 0.83%
- Активно використовується
- немає в KEV
- Продукт
- op-tee
Що відомо
У OP-TEE версій від 4.5.0 до 4.10.х виявлено уразливість у криптодрайвері Hisilicon HPRE, що дозволяє атакуючому відновити відкритий текст RSA-OAEP через Manger-style padding oracle. Проблема стосується лише платформи plat-d06 з увімкненим CFG_HISILICON_ACC_V3, яка за замовчуванням вимкнена.
Бізнес-вплив
Для власників інфраструктури на базі OP-TEE з увімкненим Hisilicon HPRE RSA драйвером існує ризик компрометації конфіденційних даних через можливість відновлення зашифрованих повідомлень. Оскільки уразливість має низький рівень CVSS, її пріоритет залежить від конкретного використання платформи та конфігурації.
Рекомендовані дії адміністратора
Рекомендується оновити OP-TEE до версії 4.11.0 або новішої, де уразливість виправлена. Якщо оновлення неможливе, слід вимкнути Hisilicon HPRE RSA драйвер, встановивши CFG_HISILICON_ACC_V3 у 'n'. Також варто переглянути журнали безпеки та обмежити доступ до вразливих систем.