Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ibtpms (CVE-2026-21444)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
02/01/2026
Última modificación:
25/02/2026

Descripción

libtpms, una biblioteca que proporciona emulación de software de un Módulo de Plataforma Confiable, tiene un fallo en las versiones 0.10.0 y 0.10.1. La integración comúnmente utilizada de libtpms con OpenSSL 3.x contenía una vulnerabilidad relacionada con el IV (vector de inicialización) devuelto cuando se utilizaban ciertos cifrados simétricos. En lugar de devolver el último IV, devolvía el IV inicial al llamador, debilitando así los pasos subsiguientes de cifrado y descifrado. La mayor amenaza de esta vulnerabilidad es para la confidencialidad de los datos. La versión 0.10.2 corrige el problema. No se conocen soluciones alternativas disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libtpms_project:libtpms:*:*:*:*:*:*:*:* 0.10.0 (incluyendo) 0.10.2 (excluyendo)