CVE-2026-1814
Rapid7 Nexpose Generazione Insicura della Password del Java Keystore
- Pubblicato
- 3 feb 2026
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- rapid7
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 4,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Rapid7 Nexpose versioni 6.4.50 e successive sono vulnerabili a un problema di entropia insufficiente nel metodo CredentialsKeyStorePassword.generateRandomPassword(). Quando si aggiornano le password legacy del keystore, l'applicazione genera una nuova password con lunghezza insufficiente (7-12 caratteri) e un prefisso statico 'p', risultando in uno spazio delle chiavi debole. Un attaccante con accesso al file nsc.ks può forzare questa password utilizzando hardware di livello consumer per decrittare le credenziali memorizzate.
Fonti
1- CVE-2026-1814Exploit
Exploit per CVE-2026-1814
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.