Vulnerabilidad en AWS-LC de AWS (CVE-2026-3338)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/03/2026
Última modificación:
11/03/2026
Descripción
La validación de firma incorrecta en PKCS7_verify() en AWS-LC permite a un usuario no autenticado eludir la verificación de firma al procesar objetos PKCS7 con atributos autenticados.<br />
<br />
Los clientes de los servicios de AWS no necesitan tomar ninguna medida. Las aplicaciones que utilizan AWS-LC deberían actualizarse a la versión 1.69.0 de AWS-LC.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:amazon:aws-lc-sys:*:*:*:*:*:rust:*:* | 0.24.0 (incluyendo) | 0.38.0 (excluyendo) |
| cpe:2.3:a:amazon:aws_libcrypto:*:*:*:*:*:*:*:* | 1.41.0 (incluyendo) | 1.69.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



