CVE-2026-10097
ML-KEM-1024 x64 AVX2 comparaison incomplète du texte chiffré permettant une rupture IND-CCA2 et la récupération de la clé privée statique
- Publié
- 25 juin 2026
- Mise à jour
- 26 juin 2026
- Attribution de CNA
- wolfSSL
- Preuve observée
- 15 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 18,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
L'implémentation ML-KEM optimisée AVX2 de wolfSSL (mlkem_cmp_avx2) ne compare que 1536 des 1568 octets du texte chiffré lors de la vérification de re-chiffrement Fujisaki-Okamoto dans le décapsulage ML-KEM-1024. Les textes chiffrés qui diffèrent du re-chiffrement attendu uniquement dans les octets 1536-1567 contournent le rejet implicite et sont acceptés comme valides, ce qui brise la sécurité IND-CCA2. Un attaquant capable de soumettre des textes chiffrés choisis à un oracle de décapsulage utilisant une clé ML-KEM-1024 statique, et d'observer si le secret partagé authentique ou le secret de rejet implicite a été produit, peut utiliser cela comme un oracle de vérification de texte clair pour récupérer la clé privée. Une preuve de concept a récupéré une clé privée ML-KEM-1024 complète avec environ 98 % de succès en utilisant environ 350 textes chiffrés choisis. La faille est une erreur logique déterministe et ne repose pas sur des mesures de temporisation.
Sources
1- ml-kem-key-recoveryExploit
Récupération complète de la clé ML-KEM-1024 à partir d'une comparaison partielle de Fujisaki-Okamoto dans wolfSSL (CVE-2026-6330 NEON, CVE-2026-10097 AVX2)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.