Vulnerabilidad · Publicado 17/08/2026
openssl_encrypt en versiones anteriores a 1.4.0 contiene una falla crítica en el módulo pqc.py que causa que fallos en desencapsulación KEM retrocedan silenciosamente a modo simulación, generando claves compartidas determinísticas a partir de solo 16 bytes de la clave privada. Un atacante que obtenga estos 16 bytes puede calcular la clave compartida y descifrar todos los textos cifrados, comprometiendo confidencialidad de datos sensibles en sistemas financieros, gubernamentales y empresariales de LATAM.
openssl_encrypt versions before 1.4.0 contain a critical vulnerability in pqc.py where KEM decapsulation failures silently fall back to simulation mode, generating a deterministic shared secret from only 16 bytes of the private key and publicly available encapsulated key data. Attackers who obtain 16 bytes of the private key can compute the shared secret and decrypt all ciphertext, as the fallback triggers on any KEM failure without raising an error.
Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-391
Publicado en NIST NVD.