Vulnerabilidad en AWS-LC-FIPS (CVE-2026-3337)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/03/2026
Última modificación:
11/03/2026
Descripción
Una discrepancia de temporización observable en el descifrado AES-CCM en AWS-LC permite a un usuario no autenticado determinar potencialmente la validez de la etiqueta de autenticación mediante análisis de temporización.<br />
<br />
Las implementaciones afectadas son a través de la API EVP CIPHER: EVP_aes_128_ccm, EVP_aes_192_ccm y EVP_aes_256_ccm.<br />
<br />
Los clientes de los servicios de AWS no necesitan tomar ninguna medida. Las aplicaciones que utilizan AWS-LC deberían actualizar a la versión 1.69.0 de AWS-LC.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:amazon:aws-lc-fips-sys:*:*:*:*:*:rust:*:* | 0.13.0 (incluyendo) | 0.13.12 (excluyendo) |
| cpe:2.3:a:amazon:aws-lc-sys:*:*:*:*:*:rust:*:* | 0.14.0 (incluyendo) | 0.38.0 (excluyendo) |
| cpe:2.3:a:amazon:aws_libcrypto:*:*:*:*:*:*:*:* | 1.21.0 (incluyendo) | 1.69.0 (excluyendo) |
| cpe:2.3:a:amazon:aws_libcrypto:*:*:*:*:fips:*:*:* | 3.0.0 (incluyendo) | 3.2.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



