httpsig- hyper é uma hiper extensão para assinaturas de mensagens http. Um problema foi descoberto em `httpsig-hyper` antes da versão 0.0.23 onde a verificação do cabeçalho Digest poderia ter sucesso incorretamente devido ao uso indevido da macro "Assuntos" da Rust. Especificamente, a comparação ` se corresponde!' (digest, _espected_digest)` tratou `_espected_digest` como um padrão de vinculação em vez de uma comparação de valores, resultando em sucesso incondicional da expressão de partida. Como conseqüência, a verificação do digestão pode devolver o sucesso incorretamente mesmo quando o digestão computadorizado não corresponde ao valor esperado. Os aplicativos que contam com a verificação Digest como parte da validação da assinatura da mensagem HTTP podem, portanto, falhar em detectar modificações corporais da mensagem. A gravidade depende de como a biblioteca está integrada e se camadas adicionais de validação de assinatura são executadas. Este problema foi corrigido em `httpsig-hyper` 0.0.23. A correção substitui o uso incorreto de "matches!" com a comparação de valor correta e introduz adicionalmente a comparação de tempo constante para verificação de digestão como defesa em profundidade. Testes de regressão também foram adicionados para evitar a reintrodução deste problema. Os usuários são fortemente aconselhados a atualizar para a versão patcheada. Não há solução confiável sem atualização. Os usuários que não podem atualizar imediatamente devem evitar confiar apenas na verificação Digest para a integridade da mensagem e garantir que a verificação da assinatura da mensagem HTTP completa seja executada na camada de aplicativos. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 26275 foi publicado em 2026 - 02 - 19 T 22: 16: 46.493 Z e última modificação em 2026 - 06 - 17 T 10: 26: 01.703 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 354, CWE- 697.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: drugurihara httpsig-hyper.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.