Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AWS-LC de AWS (CVE-2026-3336)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
02/03/2026
Última modificación:
11/03/2026

Descripción

Validación incorrecta de certificados en PKCS7_verify() en AWS-LC permite a un usuario no autenticado eludir la verificación de la cadena de certificados al procesar objetos PKCS7 con múltiples firmantes, excepto el firmante final.<br /> <br /> Los clientes de los servicios de AWS no necesitan tomar ninguna medida. Las aplicaciones que utilizan AWS-LC deberían actualizarse a la versión 1.69.0 de AWS-LC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amazon:aws-lc-sys:*:*:*:*:*:rust:*:* 0.24.0 (incluyendo) 0.38.0 (excluyendo)
cpe:2.3:a:amazon:aws_libcrypto:*:*:*:*:*:*:*:* 1.41.0 (incluyendo) 1.69.0 (excluyendo)