安全公告

CVE-2026-28386 OpenSSL: 在使用 AES-CFB128 加密時,於支援 AVX-512 的 x86-64 系統上發生越界讀取

  • Advisory ID: CVE-2026-28386
  • Severity: Low
  • CVE(s): CVE-2026-28386
  • Affected Products: CubeCOS, CubeCMP
  • Updated On: 2026-04-24

受影響的產品

  • CubeCOS 3.0.0
  • CubeCOS 3.1.0
  • CubeCMP 2.0

前言

本安全通報涵蓋 CVE-2026-28386。

在支援 AVX-512 和 VAES 的系統上,若應用程式使用 AES-CFB128 加密或解密功能,於處理部分密碼區塊時,可能會觸發最多 15 位元的越界讀取。

說明

若輸入緩衝區結束於記憶體頁邊界,且後續頁面未映射,此越界讀取可能會觸發系統當機,進而導致應用程式發生服務拒絕(DoS)狀況。由於超讀取的位元組並未寫入輸出,因此不會造成資訊洩露。此漏洞僅會在處理不完整區塊時觸發(即前次呼叫留下未完成的區塊,而本次呼叫提供的位元組數不足以完成該區塊)。此外,輸入緩衝區的位置必須位於記憶體頁邊界,且後續的記憶體頁必須處於未映射狀態。

TLS/DTLS 協定不使用 CFB 模式,而是採用 CBC、GCM、CCM 或 ChaCha20-Poly1305 模式。無論是 CubeCOS 還是 CubeCMP 均未實作 CFB 模式,僅採用 TLS/DTLS 協定。

基於上述原因,根據我們的安全政策,此問題被評估為「低」嚴重性。

客戶需採取的行動

未來的更新將包含一個已修補的元件,該檔將能徹底解決此問題。

參考文獻

清單

變更紀錄

日期 說明
2026-04-07 案件受理
2026-04-08 已對問題進行分類,並更新了修復狀態
2026-04-24 首次出版

聯絡我們