Security · GnuPG

GnuPG: Integritätsprüfung verschlüsselter Nachrichten umgehbar

relevant

GnuPG kann bei bestimmten CMS-Nachrichten zu kurze Authentifizierungsmerkmale akzeptieren; manipulierte verschlüsselte Nachrichten könnten dadurch als intakt erscheinen.

CVE
CVE-2026-57062
Betroffen
Ubuntu 24.04 und 26.04 vor den korrigierten gpgsm-Paketen
Behoben
2.4.4-2ubuntu17.6; 2.4.8-4ubuntu3.1

GnuPG ist ein Werkzeug für Verschlüsselung und digitale Signaturen. Betroffen ist gpgsm beim Lesen von CMS-Nachrichten, einem Standardformat für verschlüsselte oder signierte Inhalte.

Bei AES-GCM-verschlüsselten Nachrichten wurde die Länge des Authentifizierungsmerkmals nicht korrekt geprüft. Dieses Merkmal soll zeigen, ob der Inhalt unverändert ist. Ein Angreifer könnte die Prüfung unter bestimmten Umständen umgehen und eine manipulierte Nachricht als intakt erscheinen lassen.

Ein normales Systemupdate installiert die Korrektur. Der Ubuntu-Hinweis belegt keine aktive Ausnutzung.

Originalmeldung öffnen →