CVE-2026-69247
Description
cryptography is a package designed to expose cryptographic primitives and recipes to Python developers. From 44.0.0 until 50.0.0, pkcs7_decrypt_der, pkcs7_decrypt_pem, and pkcs7_decrypt_smime reported the outcome of decrypting a RecipientInfo's encryptedKey in several distinguishable ways, one of which disclosed the exact length recovered from the RSA operation. The same distinction was also observable by timing. An application that decrypts attacker-supplied EnvelopedData and reflects the outcome gives the attacker a Bleichenbacher oracle against the content-encryption key. Decryption ran as RSA PKCS#1 v1.5 decrypt of encryptedKey, build an AES cipher from the result, then AES-CBC decrypt and PKCS#7 unpad. Invalid RSA padding, a valid padding with a bad key length, a correct length with a wrong key, and the real key each failed or succeeded differently. Case 1 is reachable only where the linked library lacks implicit rejection: OpenSSL 3.0 and 3.1, LibreSSL, and BoringSSL. Exploitation requires a service that auto-decrypts untrusted EnvelopedData matching the victim certificate and answers adaptively at high volume, such as an S/MIME gateway or mail filter. This issue is fixed in 50.0.0.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
cryptographyPyPI | >= 44.0.0, < 50.0.0 | 50.0.0 |
Affected products
93- osv-coords92 versionspkg:apk/chainguard/py3-cassandra-medusapkg:apk/chainguard/ansible-operator-fipspkg:apk/chainguard/openstack-nova-2025.2pkg:apk/chainguard/authentik-2026.5pkg:apk/chainguard/openstack-kolla-toolbox-2025.1pkg:apk/chainguard/semgreppkg:apk/chainguard/dask-kubernetespkg:apk/chainguard/mcp-atlassianpkg:apk/wolfi/k8s-sidecarpkg:apk/chainguard/ansible-operatorpkg:apk/chainguard/apache-beam-python-3.11-sdkpkg:apk/wolfi/mitmproxypkg:apk/chainguard/py3.13-prefectpkg:apk/chainguard/k8s-sidecarpkg:apk/chainguard/openstack-horizon-2026.1pkg:apk/chainguard/openstack-tempest-2026.1pkg:apk/chainguard/ggshieldpkg:apk/chainguard/openstack-glance-2025.2pkg:apk/chainguard/datadog-agent-fips-7.81-core-integrationspkg:apk/chainguard/vast-csipkg:apk/wolfi/in-totopkg:apk/chainguard/localstackpkg:apk/chainguard/openstack-glance-2026.1pkg:apk/chainguard/openstack-placement-2025.1pkg:apk/chainguard/authentik-2026.2pkg:apk/wolfi/airflow-3pkg:apk/chainguard/airflow-core-3pkg:apk/chainguard/openstack-keystone-2026.1pkg:apk/wolfi/myclipkg:apk/chainguard/crossplane-function-pythonicpkg:apk/chainguard/dagsterpkg:rpm/opensuse/python-cryptography&distro=openSUSE%20Tumbleweedpkg:apk/chainguard/kubeflow-tensorboard-web-apppkg:apk/chainguard/openstack-placement-2025.2pkg:apk/wolfi/dask-kubernetespkg:apk/wolfi/py3-cassandra-medusapkg:apk/chainguard/apache-beam-python-3.13-sdkpkg:apk/chainguard/dask-kubernetes-fipspkg:apk/chainguard/open-webuipkg:apk/wolfi/kubeflow-volumes-web-apppkg:apk/chainguard/datadog-agent-fips-7.80-core-integrationspkg:apk/chainguard/openstack-nova-2025.1pkg:apk/chainguard/openstack-placement-2026.1pkg:apk/wolfi/open-webuipkg:apk/chainguard/barman-cloudnative-pgpkg:apk/chainguard/kserve-storage-controllerpkg:apk/chainguard/kubeflow-volumes-web-apppkg:apk/chainguard/py3.11-prefectpkg:apk/chainguard/datadog-agent-7.80-core-integrationspkg:apk/chainguard/myclipkg:apk/chainguard/openstack-kolla-toolbox-2025.2pkg:apk/chainguard/openstack-nova-2026.1pkg:apk/wolfi/semgreppkg:apk/chainguard/metaflow-servicepkg:apk/chainguard/superset-5.0pkg:apk/wolfi/kserve-storage-controllerpkg:apk/chainguard/openstack-horizon-2025.1pkg:apk/chainguard/tritonserver-backend-vllm-cuda-13.0pkg:apk/chainguard/openstack-glance-2025.1pkg:apk/chainguard/openstack-keystone-2025.1pkg:apk/chainguard/opalpkg:apk/chainguard/apache-beam-python-3.14-sdkpkg:apk/chainguard/gitlab-toolbox-ce-fips-19.0pkg:apk/chainguard/gitlab-toolbox-ce-fips-19.2pkg:apk/chainguard/lmcache-cuda-12.8pkg:apk/chainguard/request-1276pkg:apk/chainguard/apache-beam-python-3.12-sdkpkg:apk/chainguard/duplicitypkg:apk/chainguard/in-totopkg:apk/chainguard/litellmpkg:apk/chainguard/openstack-keystone-2025.2pkg:apk/chainguard/py3.14-prefectpkg:apk/chainguard/azureml-inference-server-httppkg:apk/chainguard/dbt-bigquerypkg:apk/chainguard/mitmproxypkg:apk/chainguard/py3.12-prefectpkg:apk/wolfi/superset-6.1pkg:apk/chainguard/awxpkg:apk/chainguard/openstack-horizon-2025.2pkg:apk/chainguard/superset-6.1pkg:rpm/opensuse/python-cryptography&distro=openSUSE%20Leap%2016.0pkg:apk/chainguard/vllm-cuda-13.2pkg:apk/wolfi/ggshieldpkg:apk/chainguard/vllm-openai-cuda-13.0pkg:apk/chainguard/airflow-3pkg:apk/chainguard/openstack-kolla-toolbox-2026.1pkg:apk/chainguard/synapsepkg:apk/wolfi/datadog-agent-7.80-core-integrationspkg:apk/chainguard/barmanpkg:apk/chainguard/gitlab-toolbox-ce-19.2pkg:apk/chainguard/gitlab-toolbox-ce-fips-19.1pkg:apk/chainguard/openstack-tempest-2025.2
< 0.29.1-r1+ 91 more
- (no CPE)range: < 0.29.1-r1
- (no CPE)range: < 1.42.3-r5
- (no CPE)range: < 32.2.0_git20260715-r2
- (no CPE)range: < 2026.5.6-r8
- (no CPE)range: < 20.4.0-r12
- (no CPE)range: < 1.172.0-r3
- (no CPE)range: < 2026.3.0-r11
- (no CPE)range: < 0.23.0-r1
- (no CPE)range: < 2.10.1-r0
- (no CPE)range: < 1.42.3-r9
- (no CPE)range: < 2.75.0-r3
- (no CPE)range: < 12.2.3-r6
- (no CPE)range: < 3.8.1-r1
- (no CPE)range: < 2.10.1-r0
- (no CPE)range: < 25.7.3_git20260630-r4
- (no CPE)range: < 46.2.0-r7
- (no CPE)range: < 1.53.0-r1
- (no CPE)range: < 31.1.0_git20260708-r2
- (no CPE)range: < 7.81.3-r1
- (no CPE)range: < 2.6.6-r0
- (no CPE)range: < 3.1.0-r4
- (no CPE)range: < 4.14.0-r20
- (no CPE)range: < 32.0.0_git20260805-r0
- (no CPE)range: < 13.0.0_git20260720-r2
- (no CPE)range: < 2026.2.6-r15
- (no CPE)range: < 3.3.0-r4
- (no CPE)range: < 3.3.0-r5
- (no CPE)range: < 29.0.1_git20260616-r7
- (no CPE)range: < 2.10.0-r0
- (no CPE)range: < 0.6.1-r2
- (no CPE)range: < 1.13.16-r1
- (no CPE)range: < 50.0.0-1.1
- (no CPE)range: < 1.10.0-r30
- (no CPE)range: < 14.0.0_git20260617-r9
- (no CPE)range: < 2026.3.0-r11
- (no CPE)range: < 0.29.1-r1
- (no CPE)range: < 2.75.0-r4
- (no CPE)range: < 2026.3.0-r7
- (no CPE)range: < 0.11.0-r8
- (no CPE)range: < 1.10.0-r23
- (no CPE)range: < 7.80.4-r10
- (no CPE)range: < 31.3.0_git20260717-r3
- (no CPE)range: < 15.0.0_git20260617-r9
- (no CPE)range: < 0.11.0-r8
- (no CPE)range: < 3.19.1-r5
- (no CPE)range: < 0.19.0-r5
- (no CPE)range: < 1.10.0-r23
- (no CPE)range: < 3.8.1-r1
- (no CPE)range: < 7.80.4-r10
- (no CPE)range: < 2.10.0-r0
- (no CPE)range: < 21.1.0-r10
- (no CPE)range: < 33.0.1_git20260727-r1
- (no CPE)range: < 1.172.0-r3
- (no CPE)range: < 2.5.1-r2
- (no CPE)range: < 5.0.0-r32
- (no CPE)range: < 0.19.0-r5
- (no CPE)range: < 25.3.2_git20260617-r7
- (no CPE)range: < 25.11-r11
- (no CPE)range: < 30.2.0_git20260616-r8
- (no CPE)range: < 27.0.1_git20260618-r7
- (no CPE)range: < 0.9.6-r5
- (no CPE)range: < 2.75.0-r2
- (no CPE)range: < 19.0.5-r1
- (no CPE)range: < 19.2.1-r1
- (no CPE)range: < 0.5.3-r0
- (no CPE)range: < 0.30.0-r1
- (no CPE)range: < 2.75.0-r2
- (no CPE)range: < 3.1.0-r2
- (no CPE)range: < 3.1.0-r4
- (no CPE)range: < 1.95.0-r1
- (no CPE)range: < 28.0.1_git20260618-r7
- (no CPE)range: < 3.8.1-r1
- (no CPE)range: < 1.5.1-r8
- (no CPE)range: < 1.10.3-r7
- (no CPE)range: < 12.2.3-r6
- (no CPE)range: < 3.8.1-r1
- (no CPE)range: < 6.1.0-r8
- (no CPE)range: < 24.6.1-r49
- (no CPE)range: < 25.5.2_git20260617-r7
- (no CPE)range: < 6.1.0-r8
- (no CPE)range: < 44.0.3-160000.5.1
- (no CPE)range: < 0.26.0-r0
- (no CPE)range: < 1.53.0-r1
- (no CPE)range: < 0.26.0-r1
- (no CPE)range: < 3.3.0-r4
- (no CPE)range: < 22.0.0-r7
- (no CPE)range: < 1.158.0-r0
- (no CPE)range: < 7.80.4-r10
- (no CPE)range: < 3.19.1-r5
- (no CPE)range: < 19.2.1-r1
- (no CPE)range: < 19.1.3-r1
- (no CPE)range: < 45.0.0-r7
- Range: <50.0.0
Patches
Vulnerability mechanics
References
4News mentions
0No linked articles in our index yet.