Les failles d’AWS-LC pourraient contourner la vérification des certificats

AWS a révélé des vulnérabilités dans sa bibliothèque cryptographique AWS-LC qui pourraient contourner la vérification des certificats et exposer des faiblesses de synchronisation.

Written By
Ken Underhill
Ken Underhill
Mar 6, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Amazon AWS a révélé plusieurs vulnérabilités dans AWS-LC, sa bibliothèque cryptographique open source. 

Ces problèmes comprennent des failles susceptibles de permettre le contournement de la vérification des certificats, ainsi que des vulnérabilités pouvant exposer des informations de synchronisation du chiffrement. 

L’une de ces vulnérabilités, CVE-2026-3338, « permet à un utilisateur non authentifié de contourner la vérification de signature lors du traitement d’objets PKCS7 avec des attributs authentifiés », a déclaré AWS dans son bulletin.

Au cœur des vulnérabilités cryptographiques d’AWS-LC

AWS-LC est la bibliothèque cryptographique généraliste d’Amazon AWS, utilisée dans les infrastructures cloud et d’autres logiciels pour gérer des fonctions de sécurité telles que la validation des certificats, la vérification des signatures et le chiffrement. 

Les bibliothèques cryptographiques étant des composants fondamentaux de nombreuses piles logicielles, les vulnérabilités qu’elles contiennent peuvent avoir un impact considérable en aval sur les applications, les plateformes et les services qui s’appuient sur elles pour sécuriser les communications et valider la confiance. 

Les vulnérabilités touchent plusieurs composants de l’écosystème AWS-LC, notamment AWS-LC, AWS-LC-FIPS et des liaisons associées telles que aws-lc-sys, qui permettent aux applications écrites dans d’autres langages de programmation d’interagir avec la bibliothèque. 

Les organisations peuvent donc être touchées indirectement si leurs applications ou services cloud dépendent de ces composants.

Deux vulnérabilités — CVE-2026-3336 et CVE-2026-3338 — touchent la fonction PKCS7_verify() utilisée pour valider les signatures numériques et les chaînes de certificats. 

Les structures PKCS7 sont largement utilisées dans la messagerie sécurisée, la distribution de logiciels et les systèmes d’authentification pour vérifier l’intégrité et l’authenticité des données signées.

CVE-2026-3336

Le premier problème, CVE-2026-3336, découle d’une validation incorrecte des certificats lors du traitement d’objets PKCS7 comportant plusieurs signataires. 

Dans les versions concernées, l’implémentation peut, dans certaines conditions, ne valider que le dernier signataire de la chaîne de certificats au lieu de vérifier chaque certificat. 

Cette faille pourrait permettre à des attaquants de concevoir des objets PKCS7 malveillants semblant légitimes et de contourner potentiellement la validation de la chaîne de certificats.

Advertisement

CVE-2026-3338

La deuxième vulnérabilité, CVE-2026-3338, peut permettre de contourner la vérification des signatures lorsque les objets PKCS7 contiennent des attributs authentifiés. 

Dans ces cas, la routine de vérification peut ne pas valider correctement la structure de la signature, ce qui permet de traiter des données falsifiées ou manipulées comme valides.

CVE-2026-3337

Une troisième vulnérabilité, CVE-2026-3337, touche la vérification du code d’authentification AES-CCM et introduit une faiblesse de type canal auxiliaire temporel. 

En mesurant de subtiles différences de durée lors des opérations de déchiffrement, un attaquant pourrait déduire si un code d’authentification est valide.

Bien que les vulnérabilités de type canal auxiliaire temporel n’exposent généralement pas directement les clés de chiffrement, elles peuvent réduire la fiabilité des protections cryptographiques en divulguant des informations sur les processus internes de vérification. 

Au fil du temps, les attaquants peuvent utiliser ces signaux pour affiner leurs attaques ou mieux comprendre le comportement des routines de validation cryptographique.

Au moment de la divulgation, aucun cas confirmé d’exploitation active ni aucun code de preuve de concept accessible au public ne ciblait ces vulnérabilités.  

Comment les organisations peuvent réduire les risques cryptographiques

Les organisations qui utilisent AWS-LC et des bibliothèques cryptographiques associées doivent mettre à jour les composants concernés afin de corriger les vulnérabilités. 

  • Mettez à niveau toutes les bibliothèques concernées vers les dernières versions corrigées d’AWS-LC, AWS-LC-FIPS, aws-lc-sys et aws-lc-sys-fips.
  • Identifiez et répertoriez les applications qui dépendent d’AWS-LC à l’aide d’outils d’analyse de la composition logicielle (SCA), afin de détecter et de corriger rapidement les dépendances cryptographiques vulnérables.
  • Mettez en œuvre l’épinglage des certificats et une validation stricte du magasin de confiance afin d’empêcher l’acceptation de certificats malveillants ou falsifiés lors des processus de vérification.
  • Surveillez les systèmes à la recherche d’un comportement anormal de validation des certificats comportement, d’échecs de vérification cryptographique ou d’événements d’authentification inhabituels susceptibles d’indiquer des tentatives d’exploitation.
  • Renforcez les contrôles de sécurité cryptographique en chiffrant les communications sensibles, en imposant des normes de configuration sécurisée et en contrôlant régulièrement les implémentations cryptographiques.
  • Utilisez des outils DevSecOps pour sécuriser la chaîne logistique logicielle, notamment grâce à la signature des artefacts, à l’analyse automatisée des dépendances et à la vérification de l’intégrité dans les pipelines CI/CD.
  • Testez régulièrement les plans de réponse aux incidents au moyen d’exercices sur table et de simulations reproduisant des scénarios d’exploitation cryptographique.
Advertisement

Ensemble, ces mesures contribuent à limiter l’ampleur d’éventuelles vulnérabilités cryptographiques tout en renforçant la résilience globale des applications et des chaînes logicielles.

Pourquoi les dépendances cryptographiques nécessitent une surveillance étroite

Même si aucune exploitation active n’a été signalée, cette divulgation souligne l’importance de surveiller étroitement les dépendances cryptographiques qui sous-tendent les services cloud et les applications logicielles. 

Comme AWS-LC est largement intégré aux écosystèmes d’infrastructure et de développement, même de petites failles peuvent avoir des conséquences considérables si elles ne sont pas corrigées.

Ces risques soulignent l’importance de la sécurité de la chaîne logistique logicielle et de la visibilité sur les dépendances tierces. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.