Sumário da questão: Um pontor inválido ou NULL pode acontecer em um aplicativo processando um PKCS malformado# 12 arquivo. Resumo do impacto: Um aplicativo processando um PKCS malformado# 12 o arquivo pode ser causado para desreferir um ponteiro inválido ou NULL na leitura da memória, resultando em uma Negação de Serviço. Existe uma vulnerabilidade de confusão tipo no PKCS# 12 analisando o código onde um ASN 1 O membro do sindicato _TYPE é acessado sem validar primeiro o tipo, causando uma leitura inválida do ponteiro. A localização é limitada a um 1 -byte espaço de endereço, ou seja, qualquer tentativa de manipulação de ponteiros só pode alvoar endereços entre 0 x 00 e 0 xFF. Este intervalo corresponde à página zero, que não está mapeada na maioria dos sistemas operacionais modernos e resultará em um crash de forma confiável, levando apenas a uma Negação de Serviço. Exploitar este problema também requer que um usuário ou aplicativo processe um PKCS # maliciosamente criado 12 arquivo. É incomum aceitar PKCS não confiado# 12 arquivos em aplicativos como eles são normalmente usados para armazenar chaves privadas que são confiadas por definição. Por estas razões, o problema foi avaliado como baixa gravidade. Os módulos FIPS em 3.5, 3.4, 3.3 e 3.0 não são afetados por este problema, como o PKCS 12 a implementação está fora do limite do módulo FIPS OpenSSL. Abrir SSL 3.6, 3.5, 3.4, 3.3, 3.0 e 1.1.1 são vulneráveis a este problema. Abrir SSL 1.0.2 Não é afetado por este problema. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 22795 foi publicado em 2026 - 01 - 27 T 16: 16: 35.430 Z e última modificação em 2026 - 06 - 17 T 10: 20: 26.520 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H, pontuação de exploração 1.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 754.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: opensl opensl.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.