Интересно OpenAI нашла критическую дыру в GnuPG. Ваш софт для шифрования нуждается в срочном обновлении.

Admin

Администратор

OpenAI нашла критическую дыру в GnuPG. Ваш софт для шифрования нуждается в срочном обновлении.


1769896719892

Проект GnuPG выпустил обновление 2.5.17 для устранения критической уязвимости.


Проект GnuPG выпустил обновление GnuPG 2.5.17, закрывающее критическую уязвимость в ветке 2.5.x. По сообщению из рассылки gnupg-announce, проблема затрагивает версии GnuPG 2.5.13, 2.5.14, 2.5.15 и 2.5.16, а также Windows-пакет Gpg4win 5.0.0 и несколько его бета-сборок. Остальные версии, как утверждают разработчики, не уязвимы.

Баг связан с обработкой CMS (S/MIME) EnvelopedData: специально сформированное сообщение с чрезмерно большим «обернутым» ключом сессии приводит к переполнению буфера стека в gpg-agent при обработке PKDECRYPT с параметром --kem=CMS. Такой сбой легко использовать для отказа в обслуживании, но разработчики предупреждают, что повреждение памяти «с высокой вероятностью» может быть превращено и в удаленное выполнение кода. Уязвимость появилась при изменении внутреннего API под KEM-интерфейс, необходимый для соответствия FIPS.

Идентификатор CVE для уязвимости пока не назначен, в трекере GnuPG она проходит как T8044. В письме указано, что уязвимость обнаружила команда OpenAI Security Research: отчет получили 18 января 2026 года, а исправленные релизы опубликовали 27 января 2026 года. Одновременно выпустили и обновление Windows-установщика: пользователям Gpg4win рекомендуют перейти на версию 5.0.1.

Разработчики советуют как можно быстрее обновиться до GnuPG 2.5.17 (и при необходимости проверить подпись, для чего опубликован файл .sig). Если срочное обновление невозможно, предлагается временная мера: удалить бинарник gpgsm (или gpgsm.exe), чтобы уязвимость нельзя было удаленно триггернуть через S/MIME. В релиз 2.5.17 также вошли другие исправления безопасности.
 
Похожие темы
Admin Интересно Apple и OpenAI создают ИИ-жучки — микрофоны и камеры на теле будут слушать и снимать вас 24/7. Новости в сети 0
Support81 Генералы, ИИ и секретная комната: OpenAI готовится к войне без оружия Новости в сети 0
Support81 Ваша онлайн-жизнь под контролем ИИ: OpenAI запускает «Operator» Новости в сети 0
Admin Интересно Права SYSTEM без пароля. В консоли Trend Micro нашли критическую дыру, позволяющую захватить сервер. Новости в сети 0
Support81 Скорее обновляться: Tails 6.8.1 устраняет критическую уязвимость в Tor Browser Новости в сети 0
Support81 Кара за Сирию: хакеры парализуют критическую инфраструктуру Турции Новости в сети 0
Support81 «Операция небесная сила»: лапы Cosmic Leopard разрывают критическую инфраструктуру Индии Новости в сети 0
Support81 Запрет на выплаты вымогателям: как отказ от выкупа усилит атаки на критическую инфраструктуру Новости в сети 0
S OpenSMTPD критическую уязвимость Уязвимости и взлом 0
S В OpenVPN обнаружен ряд уязвимостей, включая одну критическую Новости в сети 0

Название темы