What is CVE-2026-74876?
CVE-2026-74876 is a vulnerability in openssl_encrypt versions before 1.4.0, where PublicKeyBundle.from_dict() creates key bundles from untrusted data without signature verification, allowing attackers to encrypt data using an attacker-controlled public key. Affected users should update openssl_encrypt to version 1.4.0 or later.
Azərbaycanca: CVE-2026-74876 openssl_encrypt kitabxanasının 1.4.0-dan əvvəlki versiyalarında PublicKeyBundle.from_dict() funksiyasında imza yoxlanılmadan etibarsız mənbələrdən açar paketlərinin yaradılmasına imkan verən bir boşluqdur. Bu, hücumçulara öz nəzarətində olan açıq açarla məlumatları şifrələməyə imkan yaradır. Təsirə məruz qalan istifadəçilər openssl_encrypt kitabxanasını ən azı 1.4.0 versiyasına yeniləməlidirlər.
Related CVEs
link basis: same weakness class CWE-20
FAQ2
Which versions of openssl_encrypt are affected by CVE-2026-74876?
Versions of the openssl_encrypt library before 1.4.0 are affected by this vulnerability.
How can users mitigate CVE-2026-74876?
Users should update the openssl_encrypt library to version 1.4.0 or later.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.