Gamepad
O OpenIDC/cjose acaba de divulgar uma vulnerabilidade crítica que torna a criptografia JWE perigosamente fraca. Em versões afetadas, usar criptografia de conteúdo AES-CBC-HMAC com um algoritmo de gerenciamento de chaves que deveria gerar uma nova CEK acaba criando uma chave de criptografia totalmente zerada. Na prática, o texto cifrado fica protegido por uma chave pública e conhecida.

Um invasor que obtiver um JWE criptografado pelo cjose pode recuperar o texto claro, alterar o conteúdo ou forjar novas mensagens sem precisar de credenciais. A falha tem pontuação CVSS 9.1 e foi corrigida no cjose 0.6.2.6. Se você usa a biblioteca, atualize agora, reencripte os dados gerados pelas versões afetadas e rotacione os segredos expostos.

Falha crítica no cjose gera JWEs com chave zerada — atualize agora

O OpenIDC/cjose acaba de divulgar uma vulnerabilidade crítica que torna a criptografia JWE perigosamente fraca. Em versões afetadas, usar criptografia de conteúdo AES-CBC-HMAC com um algoritmo de gerenciamento de chaves que deveria gerar uma nova CEK acaba criando uma chave de criptografia totalmente zerada. Na prática, o texto cifrado fica protegido por uma chave pública e conhecida.

Um invasor que obtiver um JWE criptografado pelo cjose pode recuperar o texto claro, alterar o conteúdo ou forjar novas mensagens sem precisar de credenciais. A falha tem pontuação CVSS 9.1 e foi corrigida no cjose 0.6.2.6. Se você usa a biblioteca, atualize agora, reencripte os dados gerados pelas versões afetadas e rotacione os segredos expostos.

Autor: Ivan Carlos

Publicado: 2026-09-08 23:10

Atualizado: 2026-09-08 23:10