受影響的產品
- CubeCOS 3.0.0
- CubeCOS 3.1.0
- CubeCMP 2.0
前言
本安全通報涵蓋 CVE-2026-28386。
在支援 AVX-512 和 VAES 的系統上,若應用程式使用 AES-CFB128 加密或解密功能,於處理部分密碼區塊時,可能會觸發最多 15 位元的越界讀取。
說明
若輸入緩衝區結束於記憶體頁邊界,且後續頁面未映射,此越界讀取可能會觸發系統當機,進而導致應用程式發生服務拒絕(DoS)狀況。由於超讀取的位元組並未寫入輸出,因此不會造成資訊洩露。此漏洞僅會在處理不完整區塊時觸發(即前次呼叫留下未完成的區塊,而本次呼叫提供的位元組數不足以完成該區塊)。此外,輸入緩衝區的位置必須位於記憶體頁邊界,且後續的記憶體頁必須處於未映射狀態。
TLS/DTLS 協定不使用 CFB 模式,而是採用 CBC、GCM、CCM 或 ChaCha20-Poly1305 模式。無論是 CubeCOS 還是 CubeCMP 均未實作 CFB 模式,僅採用 TLS/DTLS 協定。
基於上述原因,根據我們的安全政策,此問題被評估為「低」嚴重性。
客戶需採取的行動
未來的更新將包含一個已修補的元件,該檔將能徹底解決此問題。
參考文獻
清單
- https://nvd.nist.gov/vuln/detail/CVE-2026-28386
- https://github.com/openssl/openssl/commit/61f428a2fc6671ede184a19f71e6e495f0689621
變更紀錄
| 日期 | 說明 |
|---|---|
| 2026-04-07 | 案件受理 |
| 2026-04-08 | 已對問題進行分類,並更新了修復狀態 |
| 2026-04-24 | 首次出版 |
