漏洞概述 漏洞编号: Bug 2514568 (CVE-2026-19611) 漏洞描述: Wildfly-Elytron 中的密码密钥空间通过 NFC 全宽折叠进行了缩减。具体来说,Wildfly Elytron 密码实现(适用于所有报告的支持版本)在哈希和验证之前应用 Unicode 规范化形式 C (NFC)。在 AbstractPasswordImpl 中,normalizedPasswordBytes() 方法(BCrypt、SCRAM、Unix crypt 等)将全宽拉丁字符(例如 U+FF01-U+FF5E)映射到其 ASCII 等效字符。因此,如果用户密码包含非 ASCII 全宽字符,这些字符会被存储和验证为 ASCII 形式。攻击者可以使用仅 ASCII 的字典匹配此类密码。这是较旧的 SASLprep 风格处理;现代 PRECIS OpaqueString (NFC 8265) 使用 NFC 且不进行宽度映射密码。 影响范围 产品: Security Response 组件: vulnerability 版本: unspecified 硬件: All 操作系统: Linux 优先级: medium 严重程度: medium 修复方案 报告日期: 2026-08-12 11:40 UTC by OSIDB Bzimport 修改日期: 2026-08-20 15:02 UTC (History) CC 列表: 56 users (show) 固定版本: 未指定 克隆自: 未指定 环境: 未指定 最后关闭: 未指定 已冻结: 未指定 附件 附件描述: OSIDB Bzimport 2026-08-12 11:40:28 UTC - 详细描述了漏洞的具体实现细节和影响。 其他信息 状态: NEW 别名: CVE-2026-19611 目标里程碑: --- 分配给: Product Security QA 联系人: 未指定 文档联系人: 未指定 URL: 未指定 白板: 未指定 依赖项: 未指定 阻塞项: 未指定 树视图: depends on / blocked 备注 需要登录才能评论或对此 bug 进行更改。 代码块 页面中未包含 POC 代码或利用代码。 总结 该漏洞涉及 Wildfly-Elytron 中的密码处理问题,可能导致密码安全性降低。建议尽快更新相关软件以修复此漏洞。