HIGH✓ PATCH🇬🇧 English

CVE-2026-11702

Bytes::Random::Secure::Tiny dla Perl — współdzielenie stanu PRNG po fork()

CVSS 7.5v3.1pub. 2026-06-26upd. 2026-07-01

Biblioteka Bytes::Random::Secure::Tiny w wersjach do 1.011 dla języka Perl współdzieli wewnętrzny stan generatora liczb pseudolosowych (PRNG) między procesami potomnymi powstałymi przez fork(). Skutkuje to przewidywalnością generowanych sekretów w aplikacjach wieloprocesowych.

Pokaż oryginał (EN)

Bytes::Random::Secure::Tiny versions through 1.011 for Perl share internal state across forked processes. When an object is initialised before forking, then the internal state for the PRNG is shared across processes and identical random streams will be produced. Secrets generated in multiprocess applications are predictable across processes.

🤖 Analiza AI
Jak działa

Jeśli obiekt biblioteki zostanie zainicjalizowany przed wywołaniem fork(), wewnętrzny stan PRNG jest dziedziczony przez wszystkie procesy potomne bez ponownej inicjalizacji. Każdy z procesów potomnych produkuje wówczas identyczne strumienie losowych danych. Atakujący mający wiedzę o tym mechanizmie może przewidzieć wartości generowane w pozostałych procesach, jeśli pozna dane wyjściowe choćby jednego z nich.

Skutki

Atakujący może przewidzieć sekrety (np. tokeny, klucze sesji, wartości kryptograficzne) generowane przez inne procesy aplikacji, co prowadzi do pełnego ujawnienia poufnych danych (CWE-335: nieprawidłowe użycie stanu PRNG po fork()).

Mitygacja

Należy zastosować patch dostępny u producenta: https://security.metacpan.org/patches/B/Bytes-Random-Secure-Tiny/1.011/CVE-2026-11702-r1.patch lub zaktualizować bibliotekę do wersji zawierającej poprawkę zgodnie z referencjami producenta (pull request #7 w repozytorium GitHub).

Kogo dotyczy

Bytes::Random::Secure::Tiny dla Perl w wersjach do 1.011 włącznie, stosowany w aplikacjach wieloprocesowych korzystających z fork().

Uwagi

Podatność powiązana z CVE-2026-11625 oraz CVE-2026-41564, wskazanymi w referencjach. Patch dostępny bezpośrednio na security.metacpan.org.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje