Security · GnuPG
GnuPG: Integritätsprüfung verschlüsselter Nachrichten umgehbar
relevant
GnuPG kann bei bestimmten CMS-Nachrichten zu kurze Authentifizierungsmerkmale akzeptieren; manipulierte verschlüsselte Nachrichten könnten dadurch als intakt erscheinen.
- CVE
- CVE-2026-57062
- Betroffen
- Ubuntu 24.04 und 26.04 vor den korrigierten gpgsm-Paketen
- Behoben
- 2.4.4-2ubuntu17.6; 2.4.8-4ubuntu3.1
GnuPG ist ein Werkzeug für Verschlüsselung und digitale Signaturen. Betroffen ist gpgsm beim Lesen von CMS-Nachrichten, einem Standardformat für verschlüsselte oder signierte Inhalte.
Bei AES-GCM-verschlüsselten Nachrichten wurde die Länge des Authentifizierungsmerkmals nicht korrekt geprüft. Dieses Merkmal soll zeigen, ob der Inhalt unverändert ist. Ein Angreifer könnte die Prüfung unter bestimmten Umständen umgehen und eine manipulierte Nachricht als intakt erscheinen lassen.
Ein normales Systemupdate installiert die Korrektur. Der Ubuntu-Hinweis belegt keine aktive Ausnutzung.