CVE-2026-26007
Description
cryptography is a package designed to expose cryptographic primitives and recipes to Python developers. Prior to 46.0.5, the public_key_from_numbers (or EllipticCurvePublicNumbers.public_key()), EllipticCurvePublicNumbers.public_key(), load_der_public_key() and load_pem_public_key() functions do not verify that the point belongs to the expected prime-order subgroup of the curve. This missing validation allows an attacker to provide a public key point P from a small-order subgroup. This can lead to security issues in various situations, such as the most commonly used signature verification (ECDSA) and shared key negotiation (ECDH). When the victim computes the shared secret as S = [victim_private_key]P via ECDH, this leaks information about victim_private_key mod (small_subgroup_order). For curves with cofactor > 1, this reveals the least significant bits of the private key. When these weak public keys are used in ECDSA , it's easy to forge signatures on the small subgroup. Only SECT curves are impacted by this. This vulnerability is fixed in 46.0.5.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
cryptographyPyPI | < 46.0.5 | 46.0.5 |
Affected products
144- osv-coords142 versionspkg:rpm/almalinux/fence-agents-amt-wspkg:rpm/almalinux/fence-agents-apcpkg:rpm/almalinux/fence-agents-apc-snmppkg:rpm/almalinux/fence-agents-awspkg:rpm/almalinux/fence-agents-azure-armpkg:rpm/almalinux/fence-agents-bladecenterpkg:rpm/almalinux/fence-agents-brocadepkg:rpm/almalinux/fence-agents-cisco-mdspkg:rpm/almalinux/fence-agents-cisco-ucspkg:rpm/almalinux/fence-agents-commonpkg:rpm/almalinux/fence-agents-computepkg:rpm/almalinux/fence-agents-drac5pkg:rpm/almalinux/fence-agents-emersonpkg:rpm/almalinux/fence-agents-epspkg:rpm/almalinux/fence-agents-gcepkg:rpm/almalinux/fence-agents-ibm-vpcpkg:rpm/almalinux/fence-agents-ibmbladepkg:rpm/almalinux/fence-agents-ilo-moonshotpkg:rpm/almalinux/fence-agents-ilo-mppkg:rpm/almalinux/fence-agents-ilo2pkg:rpm/almalinux/fence-agents-intelmodularpkg:rpm/almalinux/fence-agents-ipdupkg:rpm/almalinux/fence-agents-kdumppkg:rpm/almalinux/fence-agents-kubevirtpkg:rpm/almalinux/fence-agents-lparpkg:rpm/almalinux/fence-agents-mpathpkg:rpm/almalinux/fence-agents-nutanix-ahvpkg:rpm/almalinux/fence-agents-openstackpkg:rpm/almalinux/fence-agents-redfishpkg:rpm/almalinux/fence-agents-rhevmpkg:rpm/almalinux/fence-agents-rsapkg:rpm/almalinux/fence-agents-rsbpkg:rpm/almalinux/fence-agents-sbdpkg:rpm/almalinux/fence-agents-vmware-soappkg:rpm/almalinux/fence-agents-wtipkg:rpm/almalinux/fence-agents-zvmpkg:pypi/cryptographypkg:apk/chainguard/airflow-3pkg:apk/chainguard/airflow-core-3pkg:apk/chainguard/ansible-operator-fipspkg:apk/chainguard/authentikpkg:apk/chainguard/barman-cloudnative-pgpkg:apk/chainguard/datadog-agent-7.71-core-integrationspkg:apk/chainguard/datadog-agent-fips-7.71-core-integrationspkg:apk/chainguard/datadog-agent-fips-7.72-core-integrationspkg:apk/chainguard/datadog-agent-fips-7.75-core-integrationspkg:apk/chainguard/gitlab-cng-18.9pkg:apk/chainguard/gitlab-cng-fips-18.9pkg:apk/chainguard/gitlab-toolbox-ce-18.8pkg:apk/chainguard/gitlab-toolbox-ce-18.9pkg:apk/chainguard/gitlab-toolbox-ce-fips-18.7pkg:apk/chainguard/openstack-kolla-toolbox-2025.2pkg:apk/chainguard/pgadmin4pkg:apk/chainguard/py3-cassandra-medusapkg:apk/chainguard/py3-semgreppkg:apk/chainguard/py3.11-prefectpkg:apk/chainguard/py3.12-prefectpkg:apk/chainguard/py3.13-prefectpkg:apk/chainguard/py3.14-prefectpkg:apk/chainguard/request-1276pkg:apk/chainguard/superset-6.0pkg:apk/chainguard/vllm-openai-cuda-12.9pkg:apk/wolfi/airflow-3pkg:apk/wolfi/dask-kubernetespkg:apk/wolfi/in-totopkg:apk/wolfi/kubeflow-pipelines-apiserverpkg:apk/wolfi/kubeflow-volumes-web-apppkg:apk/wolfi/mitmproxypkg:apk/wolfi/mlflow-iamguarded-compatpkg:apk/wolfi/py3-semgreppkg:apk/wolfi/superset-6.0pkg:apk/chainguard/dask-kubernetespkg:apk/chainguard/dbt-bigquerypkg:apk/chainguard/in-totopkg:apk/chainguard/label-studiopkg:apk/chainguard/localstackpkg:apk/chainguard/metaflow-servicepkg:apk/chainguard/opalpkg:apk/chainguard/superset-5.0pkg:apk/wolfi/ggshieldpkg:apk/wolfi/kubeflow-jupyter-web-apppkg:rpm/almalinux/fence-agents-hpbladepkg:rpm/almalinux/fence-agents-ilo-sshpkg:rpm/almalinux/fence-agents-ipmilanpkg:rpm/almalinux/fence-agents-scsipkg:rpm/almalinux/fence-agents-virshpkg:apk/chainguard/ggshieldpkg:apk/chainguard/k8s-sidecarpkg:apk/chainguard/pgadmin4-fipspkg:apk/wolfi/superset-5.0pkg:apk/chainguard/airflow-2pkg:apk/chainguard/airflow-core-2pkg:apk/chainguard/awxpkg:apk/chainguard/datadog-agent-7.72-core-integrationspkg:apk/chainguard/datadog-agent-7.73-core-integrationspkg:apk/chainguard/datadog-agent-7.74-core-integrationspkg:apk/chainguard/datadog-agent-7.75-core-integrationspkg:apk/chainguard/datadog-agent-fips-7.73-core-integrationspkg:apk/chainguard/datadog-agent-fips-7.74-core-integrationspkg:apk/chainguard/gitlab-toolbox-ce-18.7pkg:apk/chainguard/gitlab-toolbox-ce-fips-18.8pkg:apk/chainguard/gitlab-toolbox-ce-fips-18.9pkg:apk/chainguard/jupyter-base-notebookpkg:apk/chainguard/kserve-storage-controllerpkg:apk/chainguard/kubeflow-jupyter-web-apppkg:apk/chainguard/kubeflow-pipelines-apiserverpkg:apk/chainguard/kubeflow-pipelines-visualization-serverpkg:apk/chainguard/kubeflow-volumes-web-apppkg:apk/chainguard/litellmpkg:apk/chainguard/mitmproxypkg:apk/chainguard/mlflowpkg:apk/chainguard/mlflow-iamguarded-compatpkg:apk/chainguard/nemopkg:apk/chainguard/open-webuipkg:apk/chainguard/openstack-kolla-toolbox-2025.1pkg:apk/wolfi/datadog-agent-7.72-core-integrationspkg:apk/wolfi/datadog-agent-7.73-core-integrationspkg:apk/wolfi/datadog-agent-7.74-core-integrationspkg:apk/wolfi/datadog-agent-7.75-core-integrationspkg:apk/wolfi/jupyter-base-notebookpkg:apk/wolfi/k8s-sidecarpkg:apk/wolfi/kserve-storage-controllerpkg:apk/wolfi/kubeflow-pipelines-visualization-serverpkg:apk/wolfi/mlflowpkg:apk/wolfi/open-webuipkg:apk/wolfi/py3-cassandra-medusapkg:rpm/almalinux/fence-agents-aliyunpkg:rpm/almalinux/fence-agents-allpkg:rpm/almalinux/fence-agents-eaton-snmppkg:rpm/almalinux/fence-agents-heuristics-pingpkg:rpm/almalinux/fence-agents-ibm-powervspkg:rpm/almalinux/fence-agents-ifmibpkg:rpm/almalinux/fence-agents-vmware-restpkg:rpm/suse/python-cryptography&distro=SUSE%20Linux%20Micro%206.0pkg:rpm/suse/python-cryptography&distro=SUSE%20Linux%20Micro%206.1pkg:rpm/suse/python-cryptography&distro=SUSE%20Linux%20Micro%206.2pkg:rpm/suse/python-cryptography&distro=SUSE%20Linux%20Enterprise%20Server%2016.0pkg:rpm/suse/python-cryptography&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20applications%2016.0pkg:apk/chainguard/apache-beam-python-3.11-sdkpkg:rpm/opensuse/python-cryptography&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/oci-cli&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/python-cryptography&distro=openSUSE%20Tumbleweed
< 4.2.1-129.el8_10.25+ 141 more
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 46.0.5
- (no CPE)range: < 3.1.7-r1
- (no CPE)range: < 3.1.7-r1
- (no CPE)range: < 1.42.0-r6
- (no CPE)range: < 2025.12.1-r3
- (no CPE)range: < 3.17.0-r3
- (no CPE)range: < 7.71.2-r26
- (no CPE)range: < 7.71.2-r20
- (no CPE)range: < 7.72.4-r18
- (no CPE)range: < 7.75.4-r2
- (no CPE)range: < 18.9.1-r0
- (no CPE)range: < 18.9.1-r0
- (no CPE)range: < 18.8.5-r2
- (no CPE)range: < 18.9.2-r1
- (no CPE)range: < 18.7.5-r1
- (no CPE)range: < 21.1.0-r3
- (no CPE)range: < 9.12-r1
- (no CPE)range: < 0.27.0-r4
- (no CPE)range: < 1.152.0-r0
- (no CPE)range: < 3.6.17-r0
- (no CPE)range: < 3.6.17-r0
- (no CPE)range: < 3.6.17-r0
- (no CPE)range: < 3.6.17-r0
- (no CPE)range: < 0.27.0-r5
- (no CPE)range: < 6.0.0-r2
- (no CPE)range: < 0.15.1-r0
- (no CPE)range: < 3.1.7-r1
- (no CPE)range: < 2025.7.0-r8
- (no CPE)range: < 3.0.0-r3
- (no CPE)range: < 2.15.0-r12
- (no CPE)range: < 1.10.0-r11
- (no CPE)range: < 12.2.1-r0
- (no CPE)range: < 3.9.0-r1
- (no CPE)range: < 1.152.0-r0
- (no CPE)range: < 6.0.0-r2
- (no CPE)range: < 2025.7.0-r8
- (no CPE)range: < 1.10.3-r2
- (no CPE)range: < 3.0.0-r3
- (no CPE)range: < 1.22.0-r4
- (no CPE)range: < 4.13.1-r2
- (no CPE)range: < 2.5.0-r4
- (no CPE)range: < 0.9.3-r2
- (no CPE)range: < 5.0.0-r17
- (no CPE)range: < 1.51.0-r2
- (no CPE)range: < 1.10.0-r12
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 1.51.0-r2
- (no CPE)range: < 2.5.1-r1
- (no CPE)range: < 9.12-r1
- (no CPE)range: < 5.0.0-r17
- (no CPE)range: < 2.11.2-r5
- (no CPE)range: < 2.11.0-r14
- (no CPE)range: < 24.6.1-r42
- (no CPE)range: < 7.72.4-r27
- (no CPE)range: < 7.73.3-r23
- (no CPE)range: < 7.74.1-r19
- (no CPE)range: < 7.75.4-r2
- (no CPE)range: < 7.73.3-r17
- (no CPE)range: < 7.74.1-r16
- (no CPE)range: < 18.7.5-r1
- (no CPE)range: < 18.8.5-r1
- (no CPE)range: < 18.9.2-r1
- (no CPE)range: < 7.5.3-r2
- (no CPE)range: < 0.16.0-r13
- (no CPE)range: < 1.10.0-r12
- (no CPE)range: < 2.15.0-r12
- (no CPE)range: < 2.15.0-r5
- (no CPE)range: < 1.10.0-r11
- (no CPE)range: < 1.81.3.0-r1
- (no CPE)range: < 12.2.1-r0
- (no CPE)range: < 3.9.0-r1
- (no CPE)range: < 3.9.0-r1
- (no CPE)range: < 2.7.3-r2
- (no CPE)range: < 0.8.3-r0
- (no CPE)range: < 20.4.0-r5
- (no CPE)range: < 7.72.4-r27
- (no CPE)range: < 7.73.3-r23
- (no CPE)range: < 7.74.1-r19
- (no CPE)range: < 7.75.4-r2
- (no CPE)range: < 7.5.3-r2
- (no CPE)range: < 2.5.1-r1
- (no CPE)range: < 0.16.0-r13
- (no CPE)range: < 2.15.0-r5
- (no CPE)range: < 3.9.0-r1
- (no CPE)range: < 0.8.3-r0
- (no CPE)range: < 0.27.0-r4
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 4.2.1-129.el8_10.25
- (no CPE)range: < 42.0.4-3.1
- (no CPE)range: < 42.0.4-slfo.1.1_3.1
- (no CPE)range: < 44.0.3-160000.3.1
- (no CPE)range: < 44.0.3-160000.3.1
- (no CPE)range: < 44.0.3-160000.3.1
- (no CPE)range: < 2.71.0-r3
- (no CPE)range: < 44.0.3-160000.3.1
- (no CPE)range: < 3.76.2-1.1
- (no CPE)range: < 46.0.5-1.1
< 46.0.5+ 1 more
- (no CPE)range: < 46.0.5
- cpe:2.3:a:cryptography.io:cryptography:*:*:*:*:*:python:*:*range: <46.0.5
Patches
Vulnerability mechanics
References
29- github.com/pyca/cryptography/commit/0eebb9dbb6343d9bc1d91e5a2482ed4e054a6d8cnvdPatchWEB
- www.openwall.com/lists/oss-security/2026/02/10/4nvdMailing ListThird Party AdvisoryWEB
- github.com/advisories/GHSA-r6ph-v2qm-q3c2ghsaADVISORY
- github.com/pyca/cryptography/security/advisories/GHSA-r6ph-v2qm-q3c2nvdVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2026-26007ghsaADVISORY
- github.com/pyca/cryptography/releases/tag/46.0.5ghsaWEB
- access.redhat.com/errata/RHSA-2026:10184nvd
- access.redhat.com/errata/RHSA-2026:12176nvd
- access.redhat.com/errata/RHSA-2026:13512nvd
- access.redhat.com/errata/RHSA-2026:13545nvd
- access.redhat.com/errata/RHSA-2026:13553nvd
- access.redhat.com/errata/RHSA-2026:13672nvd
- access.redhat.com/errata/RHSA-2026:19355nvd
- access.redhat.com/errata/RHSA-2026:21431nvd
- access.redhat.com/errata/RHSA-2026:21517nvd
- access.redhat.com/errata/RHSA-2026:22330nvd
- access.redhat.com/errata/RHSA-2026:22993nvd
- access.redhat.com/errata/RHSA-2026:2694nvd
- access.redhat.com/errata/RHSA-2026:5168nvd
- access.redhat.com/errata/RHSA-2026:5665nvd
- access.redhat.com/errata/RHSA-2026:6308nvd
- access.redhat.com/errata/RHSA-2026:6309nvd
- access.redhat.com/errata/RHSA-2026:6497nvd
- access.redhat.com/errata/RHSA-2026:6567nvd
- access.redhat.com/errata/RHSA-2026:6568nvd
- access.redhat.com/errata/RHSA-2026:7295nvd
- access.redhat.com/security/cve/CVE-2026-26007nvd
- bugzilla.redhat.com/show_bug.cginvd
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-26007.jsonnvd
News mentions
0No linked articles in our index yet.