Vulnerabilidad en jsrsasign (CVE-2026-4602)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/03/2026
Última modificación:
01/07/2026
Descripción
Las versiones del paquete jsrsasign anteriores a la 11.1.1 son vulnerables a Conversión Incorrecta entre Tipos Numéricos debido al manejo de exponentes negativos en ext/jsbn2.js. Un atacante puede forzar el cálculo de inversas modulares incorrectas y romper la verificación de firmas al llamar a modPow con un exponente negativo.
Impacto
Puntuación base 4.0
7.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:kjur:jsrsasign:*:*:*:*:*:node.js:*:* | 11.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gist.github.com/Kr0emer/7ecd2be7d17419e4677315ef3758faf5
- https://github.com/kjur/jsrsasign/commit/5ea1c32bb2aa894b4bd29849839afe4f98728195
- https://github.com/kjur/jsrsasign/pull/650
- https://security.snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-15812274
- https://security.snyk.io/vuln/SNYK-JS-JSRSASIGN-15371175
- https://access.redhat.com/errata/RHSA-2026:19375
- https://access.redhat.com/errata/RHSA-2026:19409
- https://access.redhat.com/errata/RHSA-2026:19410
- https://access.redhat.com/errata/RHSA-2026:6568
- https://access.redhat.com/errata/RHSA-2026:6720
- https://access.redhat.com/errata/RHSA-2026:6912
- https://access.redhat.com/errata/RHSA-2026:6926
- https://access.redhat.com/security/cve/CVE-2026-4602
- https://bugzilla.redhat.com/show_bug.cgi?id=2450206
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-4602.json



