Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-02383

Опубликовано: 30 дек. 2025
Источник: fstec
CVSS3: 4.5
CVSS2: 2.6
EPSS Низкий

Описание

Уязвимость функции crypto_core_ed25519_is_valid_point() криптографической библиотеки libsodium связана с использованием неполного чёрного списка. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
ООО «Ред Софт»

Наименование ПО

Debian GNU/Linux
Astra Linux Special Edition
РЕД ОС
libsodium

Версия ПО

11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
1.8 (Astra Linux Special Edition)
13 (Debian GNU/Linux)
8.0 (РЕД ОС)
до 1.6.2 (libsodium)
3.8 (Astra Linux Special Edition)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8
Сообщество свободного программного обеспечения Debian GNU/Linux 13
ООО «Ред Софт» РЕД ОС 8.0
ООО «РусБИТех-Астра» Astra Linux Special Edition 3.8

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,6)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 4,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://00f.net/2025/12/30/libsodium-vulnerability/
https://ianix.com/pub/ed25519-deployment.html
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-69277
Для ОС Astra Linux:
обновить пакет libsodium до 1.0.18-1+deb12u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18
Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-libsodium-cve-2025-69277-7.3/?sphrase_id=1452856
Для ОС Astra Linux:
обновить пакет libsodium до 1.0.18-1+deb12u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0305SE38

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 1%
0.00007
Низкий

4.5 Medium

CVSS3

2.6 Low

CVSS2

Связанные уязвимости

CVSS3: 4.5
redos
около 1 месяца назад

Уязвимость libsodium

CVSS3: 4.5
ubuntu
3 месяца назад

libsodium before ad3004e, in atypical use cases involving certain custom cryptography or untrusted data to crypto_core_ed25519_is_valid_point, mishandles checks for whether an elliptic curve point is valid because it sometimes allows points that aren't in the main cryptographic group.

CVSS3: 4.5
redhat
3 месяца назад

libsodium before ad3004e, in atypical use cases involving certain custom cryptography or untrusted data to crypto_core_ed25519_is_valid_point, mishandles checks for whether an elliptic curve point is valid because it sometimes allows points that aren't in the main cryptographic group.

CVSS3: 4.5
nvd
3 месяца назад

libsodium before ad3004e, in atypical use cases involving certain custom cryptography or untrusted data to crypto_core_ed25519_is_valid_point, mishandles checks for whether an elliptic curve point is valid because it sometimes allows points that aren't in the main cryptographic group.

CVSS3: 4.5
msrc
3 месяца назад

libsodium before ad3004e, in atypical use cases involving certain custom cryptography or untrusted data to crypto_core_ed25519_is_valid_point, mishandles checks for whether an elliptic curve point is valid because it sometimes allows points that aren't in the main cryptographic group.

EPSS

Процентиль: 1%
0.00007
Низкий

4.5 Medium

CVSS3

2.6 Low

CVSS2

Уязвимость BDU:2026-02383