5.9
CVE-2026-92091
- EPSS 0.5%
- Veröffentlicht 16.09.2026 07:34:08
- Zuletzt bearbeitet 16.09.2026 19:42:43
- Erkennungen
Jwcrypto: jwcrypto: denial of service via o(n^2) duplicate check on unbounded jwk key_ops array
A flaw was found in jwcrypto. The JWK.import_key() function validates the key_ops JWK member for duplicate values using an algorithm with O(n^2) time complexity, and the length of key_ops is not bounded. A remote, unauthenticated attacker can supply a JWK with a large key_ops array to an application that passes attacker-controlled key material to a public key-import API (reachable via ECDH-ES key agreement, OIDC dynamic client registration, DPoP, or ACME account key registration, among others) to consume excessive CPU time, resulting in a denial of service.
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Ansible Automation Platform 2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Enterprise Linux 10
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Enterprise Linux 7
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Enterprise Linux 8
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Enterprise Linux 8
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Enterprise Linux 9
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift AI (RHOAI)
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift AI (RHOAI)
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 16.2
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 17.1
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 17.1
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 17.1
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 17.1
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 17.1
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 17.1
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenStack Platform 17.1
Default Statusaffected
VulnDex Vulnerability Enrichment
| Typ | Quelle | Score | Percentile |
|---|---|---|---|
| EPSS | FIRST.org | 0.5% | 0.414 |
| Quelle | Base Score | Exploit Score | Impact Score | Vector String |
|---|---|---|---|---|
| RedHat | 5.9 | 2.2 | 3.6 |
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
|
CWE-407 Inefficient Algorithmic Complexity
An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.
https://access.redhat.com/security/cve/CVE-2026-92091
https://bugzilla.redhat.com/show_bug.cgi?id=2533849
https://github.com/latchset/jwcrypto/security/advisories/GHSA-pwgw-f7xr-863h