Forge (também chamado `node- forge`) é uma implementação nativa de Segurança de Camada de Transporte no JavaScript. Antes da versão 1.4.0, Ed 25519 a verificação de assinaturas aceita assinaturas não- canônicas falsificadas onde o escalar S não é reduzido módulo da ordem do grupo (`S >= L`). Uma assinatura válida e sua variante `S + L` verificam em forja, enquanto Node.js `crypto.verify` (OpenSSL- respaldado) rejeita a variante `S + L`, conforme definida pela especificação. Esta classe de maleabilidade de assinatura foi explorada na prática para evitar a lógica de autenticação e autorização (ver CVE- 2026 - 25793, CVE- 2022 - 35961 ). Os aplicativos que se baseiam na singularidade da assinatura (ou seja, dedup por bytes de assinatura, rastreamento de replay, verificações de canonização de objetos assinados) podem ser evitados. Versão 1.4.0 - O problema é corrigido. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 33895 foi publicado em 2026 - 03 - 27 T 21: 17: 26.157 Z e última modificação em 2026 - 07 - 15 T 02: 20: 22.527 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 347.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: forja digitalbazaar. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.