Donnerstag · 08.10.2026 Ausgabe 175 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-33894

7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die JavaScript-Bibliothek Forge (node-forge), die TLS und kryptografische Funktionen in reinem JavaScript umsetzt. Fehlerhaft ist die Prüfung von RSASSA-PKCS#1-v1.5-Signaturen: Bei Schlüsseln mit einem sehr kleinen öffentlichen Exponenten akzeptiert die Verifikation gefälschte Signaturen. Angreifer können innerhalb der ASN.1-Struktur der Signatur zusätzliche Füllbytes in ein weiteres Feld einschleusen und so eine Signatur konstruieren, die die Prüfung besteht – eine Fälschung nach dem Muster des Bleichenbacher-Angriffs. Verschärfend kommt hinzu, dass die Bibliothek nicht kontrolliert, ob die vorgeschriebene Mindestlänge des Paddings eingehalten wird; dadurch steht Angreifern zusätzlicher Spielraum für solche Fälschungen zur Verfügung. Praktisch bedeutet das: Anwendungen, die sich auf diese Signaturprüfung verlassen, können manipulierte Daten, Zertifikate oder Token fälschlich als echt und vertrauenswürdig einstufen. Eine korrigierte Version der Bibliothek behebt das Problem.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.