Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en opencryptoki (CVE-2026-22791)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2026
Última modificación:
03/02/2026

Descripción

openCryptoki es una biblioteca PKCS#11 y herramientas para Linux y AIX. En 3.25.0 y 3.26.0, existe una vulnerabilidad de desbordamiento de búfer de pila en la implementación de CKM_ECDH_AES_KEY_WRAP que permite a un atacante con acceso local causar escrituras fuera de límites en el proceso anfitrión al proporcionar una clave pública EC comprimida e invocar C_WrapKey. Esto puede llevar a corrupción de pila o denegación de servicio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opencryptoki_project:opencryptoki:3.25.0:*:*:*:*:*:*:*
cpe:2.3:a:opencryptoki_project:opencryptoki:3.26.0:*:*:*:*:*:*:*