Vulnerabilidad en AWS-LC de AWS (CVE-2026-3338)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/03/2026
Última modificación:
15/07/2026
Descripción
La validación de firma incorrecta en PKCS7_verify() en AWS-LC permite a un usuario no autenticado eludir la verificación de firma al procesar objetos PKCS7 con atributos autenticados.<br />
<br />
Los clientes de los servicios de AWS no necesitan tomar ninguna medida. Las aplicaciones que utilizan AWS-LC deberían actualizarse a la versión 1.69.0 de AWS-LC.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:amazon:aws-lc-sys:*:*:*:*:*:rust:*:* | 0.24.0 (incluyendo) | 0.38.0 (excluyendo) |
| cpe:2.3:a:amazon:aws_libcrypto:*:*:*:*:*:*:*:* | 1.41.0 (incluyendo) | 1.69.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://aws.amazon.com/security/security-bulletins/2026-005-AWS/
- https://github.com/aws/aws-lc/releases/tag/v1.69.0
- https://github.com/aws/aws-lc/security/advisories/GHSA-jchq-39cv-q4wj
- https://access.redhat.com/errata/RHSA-2026:5459
- https://access.redhat.com/security/cve/CVE-2026-3338
- https://bugzilla.redhat.com/show_bug.cgi?id=2444025
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-3338.json



