Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-11010

CVSS: 5.4
31.07.2026

Уязвимость функций pkcs7_decrypt_smime(), pkcs7_decrypt_pem(), pkcs7_decrypt_der() пакета cryptography интерпретатора языка программирования Python, позволяющая нарушителю оказать влияние на конфиденциальность защищаемой информации

Уязвимость функций pkcs7_decrypt_smime(), pkcs7_decrypt_pem(), pkcs7_decrypt_der() пакета cryptography интерпретатора языка программирования Python связана с недостатками механизма формирования отчетов об ошибках. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать влияние на конфиденциальность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 31.07.2026
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
обновление до версии 50.0.0:
https://github.com/pyca/cryptography/tags
https://github.com/pyca/cryptography/pull/15369
https://github.com/pyca/cryptography/commit/53fccd93413a8d7f07d6d8999681f27b75cffa3f

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-208 Two separate operations in a product require different amounts of time to complete, in a way that is observable to an actor and reveals security-relevant information about the state of the product, such as whether a particular operation was successful or not.
CWE-209 The product generates an error message that includes sensitive information about its environment, users, or associated data.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2026-69247 cryptography: PKCS#7 EnvelopedData decryption exposes a Bleichenbacher oracle through distinguishable errors and timing

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5.4 MEDIUM 2.0 AV:N/AC:H/Au:N/C:C/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2026-69247 GHSA-g6cj-pr64-35w5
Вендор:
  • Python Cryptographic Authority
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • cryptography
Версия ПО:
  • от 44.0.0 до 50.0.0 (cryptography)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.