O aviso USN-8830-1, publicado em 28 de setembro de 2026 e apresentado como tradução automática de um conteúdo do feed Ubuntu Security, descreve três vulnerabilidades no phpseclib. Consulte o aviso original na publicação de segurança do Ubuntu e confira se a tradução preserva os detalhes técnicos.
A primeira falha é a validação, sem tempo constante, do padding ao usar AES no modo CBC. Segundo o aviso, um invasor remoto poderia possivelmente explorar o problema para obter informações confidenciais. A falha está identificada como CVE-2026-32935.
A segunda falha envolve a comparação, também sem tempo constante, de códigos de autenticação de pacotes SSH; o aviso associa a ela possível exposição de informações confidenciais por um invasor remoto (CVE-2026-40194). A terceira é a falta de limitação adequada do comprimento de identificadores de objetos na análise de dados ASN.1, que poderia levar ao consumo excessivo de recursos e à negação de serviço (CVE-2026-44167).
Para avaliar o impacto, compare os identificadores CVE e as descrições com o aviso original e com as informações de segurança pertinentes ao seu uso do phpseclib. O texto fornecido não informa versões afetadas nem correções; não presuma quais são. Se usar IA para estudar ou aplicar o aviso, evite enviar código, credenciais ou dados internos identificáveis.