U.S. flag   An official website of the United States government
Dot gov

Official websites use .gov
A .gov website belongs to an official government organization in the United States.

Https

Secure .gov websites use HTTPS
A lock (Dot gov) or https:// means you've safely connected to the .gov website. Share sensitive information only on official, secure websites.

Vulnerability Change Records for CVE-2026-45446

Change History

CVE Translated by NIST 7/23/2026 4:10:00 AM

Action Type Old Value New Value
Added Translation

                  
                
              
Title: OpenSSL, Description: Resumen del problema: Las implementaciones de AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) manejan incorrectamente la autenticación de AAD (Datos Autenticados Adicionales) con un texto cifrado vacío, permitiendo una falsificación de dichos mensajes.

Resumen del impacto: Un atacante puede falsificar mensajes vacíos con AAD arbitrario a la aplicación de la víctima usando estos cifrados.

AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) son modos AEAD resistentes al uso indebido de nonce: aceptan una clave, nonce, AAD opcional (bytes que son autenticados pero no cifrados) y texto plano, y producen texto cifrado más una etiqueta de 16 bytes. Al descifrar, 'EVP_DecryptFinal_ex()' está documentado para devolver éxito solo si la etiqueta se verifica con éxito.

En la implementación del proveedor de OpenSSL de estos cifrados, la etiqueta esperada se calcula solo cuando la función de descifrado se invoca con datos no vacíos. Si el llamador suministra AAD y luego llama a 'EVP_DecryptFinal_ex()' sin invocar la actualización del texto cifrado, lo que puede ocurrir cuando la longitud del texto cifrado recibido es cero, la etiqueta nunca se recalcula y aún mantiene su valor de todo ceros.

Cuando se usa AES-GCM-SIV, un atacante que envía AAD arbitrario, texto cifrado vacío y una etiqueta de todo ceros pasa la autenticación bajo cualquier clave que no conozca, de una sola vez. Cuando se usa AES-SIV, para montar el ataque es necesario que la aplicación reutilice el contexto de descifrado sin restablecer la clave.

AES-SIV está implementado desde OpenSSL 3.0. AES-GCM-SIV está implementado desde OpenSSL 3.2.

Ningún protocolo implementado en OpenSSL mismo (TLS/CMS/PKCS7/HPKE/QUIC) soporta AES-GCM-SIV o AES-SIV. Para montar un ataque, las aplicaciones deben implementar su propio protocolo y usar la interfaz EVP. También deben omitir la actualización del texto cifrado cuando llega un mensaje con un texto cifrado vacío.

Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que estos algoritmos no están aprobados por FIPS y el código afectado está fuera del límite del módulo FIPS de OpenSSL.