Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AWS-LC-FIPS (CVE-2026-3337)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/03/2026
Última modificación:
11/03/2026

Descripción

Una discrepancia de temporización observable en el descifrado AES-CCM en AWS-LC permite a un usuario no autenticado determinar potencialmente la validez de la etiqueta de autenticación mediante análisis de temporización.<br /> <br /> Las implementaciones afectadas son a través de la API EVP CIPHER: EVP_aes_128_ccm, EVP_aes_192_ccm y EVP_aes_256_ccm.<br /> <br /> Los clientes de los servicios de AWS no necesitan tomar ninguna medida. Las aplicaciones que utilizan AWS-LC deberían actualizar a la versión 1.69.0 de AWS-LC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amazon:aws-lc-fips-sys:*:*:*:*:*:rust:*:* 0.13.0 (incluyendo) 0.13.12 (excluyendo)
cpe:2.3:a:amazon:aws-lc-sys:*:*:*:*:*:rust:*:* 0.14.0 (incluyendo) 0.38.0 (excluyendo)
cpe:2.3:a:amazon:aws_libcrypto:*:*:*:*:*:*:*:* 1.21.0 (incluyendo) 1.69.0 (excluyendo)
cpe:2.3:a:amazon:aws_libcrypto:*:*:*:*:fips:*:*:* 3.0.0 (incluyendo) 3.2.0 (excluyendo)