Vulnerabilidad en OpenSSL (CVE-2026-45446)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
Resumen del problema: Las implementaciones de AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) manejan incorrectamente la autenticación de AAD (Datos Autenticados Adicionales) con un texto cifrado vacío, permitiendo una falsificación de dichos mensajes.<br />
<br />
Resumen del impacto: Un atacante puede falsificar mensajes vacíos con AAD arbitrario a la aplicación de la víctima usando estos cifrados.<br />
<br />
AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) son modos AEAD resistentes al uso indebido de nonce: aceptan una clave, nonce, AAD opcional (bytes que son autenticados pero no cifrados) y texto plano, y producen texto cifrado más una etiqueta de 16 bytes. Al descifrar, &#39;EVP_DecryptFinal_ex()&#39; está documentado para devolver éxito solo si la etiqueta se verifica con éxito.<br />
<br />
En la implementación del proveedor de OpenSSL de estos cifrados, la etiqueta esperada se calcula solo cuando la función de descifrado se invoca con datos no vacíos. Si el llamador suministra AAD y luego llama a &#39;EVP_DecryptFinal_ex()&#39; sin invocar la actualización del texto cifrado, lo que puede ocurrir cuando la longitud del texto cifrado recibido es cero, la etiqueta nunca se recalcula y aún mantiene su valor de todo ceros.<br />
<br />
Cuando se usa AES-GCM-SIV, un atacante que envía AAD arbitrario, texto cifrado vacío y una etiqueta de todo ceros pasa la autenticación bajo cualquier clave que no conozca, de una sola vez. Cuando se usa AES-SIV, para montar el ataque es necesario que la aplicación reutilice el contexto de descifrado sin restablecer la clave.<br />
<br />
AES-SIV está implementado desde OpenSSL 3.0. AES-GCM-SIV está implementado desde OpenSSL 3.2.<br />
<br />
Ningún protocolo implementado en OpenSSL mismo (TLS/CMS/PKCS7/HPKE/QUIC) soporta AES-GCM-SIV o AES-SIV. Para montar un ataque, las aplicaciones deben implementar su propio protocolo y usar la interfaz EVP. También deben omitir la actualización del texto cifrado cuando llega un mensaje con un texto cifrado vacío.<br />
<br />
Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que estos algoritmos no están aprobados por FIPS y el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.0.21 (excluyendo) |
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 3.4.0 (incluyendo) | 3.4.6 (excluyendo) |
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 3.5.0 (incluyendo) | 3.5.7 (excluyendo) |
| cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 3.6.0 (incluyendo) | 3.6.3 (excluyendo) |
| cpe:2.3:a:openssl:openssl:4.0.0:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/openssl/openssl/commit/25b32cd9d41d2bc01b6abc425bb4baf2c2236fdc
- https://github.com/openssl/openssl/commit/71e2a5d263518cf5866043bd60ee4994d59e53a3
- https://github.com/openssl/openssl/commit/7fe3f33a3b3a4c487aa4dcdbc87057f66ffd2b85
- https://github.com/openssl/openssl/commit/daca0f48e4a69a2892a62262bad59e62a8a76598
- https://github.com/openssl/openssl/commit/eec5e9bf0d867333b8495e456f5235d225798a68
- https://openssl-library.org/news/secadv/20260609.txt



