Se han identificado vulnerabilidades de severidad crítica que afectan a componentes criptográficos de Python. Estas fallas podrían permitir la evasión de entornos aislados, la ejecución de comandos y el descifrado de tráfico por fallos en los algoritmos de clave secreta compartida.
Productos afectados
- Librería / Módulo Python (pqc / equivalente): versiones vulnerables indicadas por el desarrollador.
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-74896: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de escape de entorno aislado que podría permitir a un actor malicioso acceder a funciones restringidas y ejecutar comandos del sistema a través del código de plugins.
- CVE-2026-74900: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad en el módulo pqc.py mediante la cual una decapsulación KEM fallida activa un modo de simulación determinístico. Un atacante que obtenga tan solo 16 bytes de la clave privada podría calcular el secreto compartido y descifrar la totalidad del texto cifrado.
- CVE-2026-74901: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad que permite a un actor malicioso en la red modificar el texto cifrado en tránsito para evadir las verificaciones de integridad y realizar alteración de datos bit a bit sin ser detectado.
Recomendación
- Actualizar el paquete/librería de Python a la versión corregida más reciente.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-74896
- https://nvd.nist.gov/vuln/detail/CVE-2026-74900
- https://vuldb.com/cve/CVE-2026-74901
