Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en xmlseclibs de robrichards (CVE-2026-32313)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

xmlseclibs es una biblioteca escrita en PHP para trabajar con Cifrado y Firmas XML. Antes de la versión 3.1.5, los nodos XML cifrados con aes-128-gcm, aes-192-gcm o aes-256-gcm carecen de validación de la longitud de la etiqueta de autenticación. Un atacante puede usar esto para forzar por fuerza bruta una etiqueta de autenticación, recuperar la clave GHASH y descifrar los nodos cifrados. También permite falsificar textos cifrados arbitrarios sin conocer la clave de cifrado. Esta vulnerabilidad está corregida en la versión 3.1.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xmlseclibs_project:xmlseclibs:*:*:*:*:*:*:*:* 3.1.5 (excluyendo)