CVE-2026-8463
Що таке CVE-2026-8463?
Версії Crypt::Argon2 від 0.017 до 0.031 для Perl виконують читання за межами купи в argon2_verify на порожніх закодованих вхідних даних. Форма автоматичного визначення argon2_verify передає encoded_len - 1 як аргумент довжини в memchr, не перевіряючи, що encoded_len відмінний від нуля. Коли закодований рядок порожній, віднімання size_t зменшується до SIZE_MAX, і memchr сканує суміжну пам’ять у купі, шукаючи байт-роздільник «$». Виклик, який викликає argon2_verify щодо збереженого хешу, який законно може бути порожнім (наприклад, рядок-заповнювач або стовпець NULL, матеріалізований як порожній рядок), читає
Популярні запитання
CVE-2026-8463 має оцінку CVSS Н/Д/10, рівень: невідомо. Перегляньте список уражених продуктів і застосуйте патчі виробника.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2026-8463 має оцінку Н/Д/10 (невідомо). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2026-8463, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.