HIGH✓ PATCH🇬🇧 English

CVE-2026-11625

Bytes::Random::Secure – współdzielenie stanu PRNG po fork() w Perlu

CVSS 7.5v3.1pub. 2026-06-26upd. 2026-07-01

Biblioteka Bytes::Random::Secure w wersjach do 0.29 włącznie dla języka Perl współdzieli wewnętrzny stan generatora liczb pseudolosowych (PRNG) między procesami potomnymi powstałymi przez fork(). Powoduje to, że wygenerowane wartości losowe — w tym sekrety kryptograficzne — są przewidywalne i identyczne w różnych procesach aplikacji.

Pokaż oryginał (EN)

Bytes::Random::Secure versions through 0.29 for Perl share internal state across forked processes. When an object is initialised before forking, or when the functional interface is used, then the internal state for the PRNG is shared across processes and identical random streams will be produced. Secrets generated in multiprocess applications are predictable across processes.

🤖 Analiza AI
Jak działa

Gdy obiekt biblioteki jest inicjalizowany przed wywołaniem fork() lub gdy używany jest interfejs funkcyjny, wewnętrzny stan PRNG zostaje utrwalony i przekazany do wszystkich procesów potomnych bez ponownej inicjalizacji. W efekcie każdy z procesów potomnych generuje identyczne sekwencje bajtów losowych. Atakujący, który może obserwować dane losowe z jednego procesu, jest w stanie przewidzieć dane generowane przez pozostałe procesy współbieżnie działające w aplikacji.

Skutki

Atakujący może przewidzieć sekrety (np. tokeny sesji, klucze, wartości jednorazowe) generowane przez inne procesy aplikacji wieloprocesowej, co prowadzi do ujawnienia wrażliwych danych (CWE-335 – nieprawidłowe użycie stanu PRNG po fork()).

Mitygacja

Należy zastosować patch dostępny pod adresem wskazanym przez producenta: https://security.metacpan.org/patches/B/Bytes-Random-Secure/0.29/CVE-2026-11625-r1.patch. Do czasu aktualizacji zaleca się inicjalizację obiektu Bytes::Random::Secure wyłącznie po wywołaniu fork(), oddzielnie w każdym procesie potomnym.

Kogo dotyczy

Perl Bytes::Random::Secure w wersjach do 0.29 włącznie, stosowany w aplikacjach wieloprocesowych korzystających z fork() (inicjalizacja obiektu przed fork() lub użycie interfejsu funkcyjnego).

Uwagi

W referencjach wskazano powiązane identyfikatory CVE-2026-11702 oraz CVE-2026-41564, które mogą dotyczyć pokrewnych podatności w tym samym ekosystemie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje