What is CVE-2026-74889?
CVE-2026-74889 affects openssl_encrypt versions prior to 1.4.0, where HKDF is used without salt and with a static info parameter in key normalization functions. This flaw reduces entropy extraction and determinism, allowing attackers to exploit predictable key derivation with identical inputs, weakening cryptographic security against multi-target attacks; updating to version 1.4.0 is advised.
Azərbaycanca: CVE-2026-74889, openssl_encrypt kitabxanasının 1.4.0-dan əvvəlki versiyalarında HKDF funksiyasında 'salt' istifadə edilməməsi və statik 'info' parametri səbəbindən açar törəmə prosesini zəiflədir. Bu zəiflik eyni girişlərlə proqnozlaşdırıla bilən açarlar yaradaraq kriptoqrafik təhlükəsizliyi multi-target hücumlara qarşı həssas edir; 1.4.0 versiyasına yeniləmə tövsiyə olunur.
FAQ1
Which function in the openssl_encrypt library does CVE-2026-74889 affect?
This vulnerability affects the use of HKDF without salt and with a static info parameter in key normalization functions in openssl_encrypt versions prior to 1.4.0.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.