JLSEC-2026-1084

Source
https://github.com/JuliaLang/SecurityAdvisories.jl/blob/main/advisories/published/2026/JLSEC-2026-1084.md
Import Source
https://github.com/JuliaLang/SecurityAdvisories.jl/tree/generated/osv/2026/JLSEC-2026-1084.json
JSON Data
https://api.osv.dev/v1/vulns/JLSEC-2026-1084
Upstream
  • CVE-2026-57062
  • EUVD-2026-38550
  • GHSA-m6x2-4hhh-669j
Published
2026-07-31T13:46:32.466Z
Modified
2026-07-31T14:05:36.618446010Z
Severity
  • 2.9 (Low) CVSS_V3 - CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N CVSS Calculator
Summary
CMS (Cryptographic Message Syntax) parsing in gpgsm in GnuPG through 2.5.20 mishandles the CMS...
Details

CMS (Cryptographic Message Syntax) parsing in gpgsm in GnuPG through 2.5.20 mishandles the CMS format for AES-GCM because aes-ICVlen is supposed to be 12 bytes but 4 bytes is accepted. NOTE: this is related to CVE-2026-34182.

Database specific
{
    "sources": [
        {
            "imported": "2026-07-31T13:16:39.079Z",
            "published": "2026-06-23T18:18:10.973Z",
            "database_specific": {
                "status": "Awaiting Analysis"
            },
            "url": "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-57062",
            "id": "CVE-2026-57062",
            "html_url": "https://nvd.nist.gov/vuln/detail/CVE-2026-57062",
            "modified": "2026-06-25T20:16:05.473Z"
        },
        {
            "imported": "2026-07-31T13:16:39.270Z",
            "published": "2026-06-23T18:31:45Z",
            "url": "https://api.github.com/advisories/GHSA-m6x2-4hhh-669j",
            "id": "GHSA-m6x2-4hhh-669j",
            "html_url": "https://github.com/advisories/GHSA-m6x2-4hhh-669j",
            "modified": "2026-06-23T18:31:56Z"
        },
        {
            "imported": "2026-07-31T13:16:36.435Z",
            "published": "2026-06-23T17:26:25Z",
            "modified": "2026-06-23T17:35:30Z",
            "id": "EUVD-2026-38550",
            "html_url": "https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-38550",
            "url": "https://euvdservices.enisa.europa.eu/api/enisaid?id=EUVD-2026-38550"
        }
    ],
    "license": "CC-BY-4.0"
}
References

Affected packages

Julia / GnuPG_jll

Package

Name
GnuPG_jll
Purl
pkg:julia/GnuPG_jll?uuid=1522389b-45f8-5faa-af4d-a301b79c50ac

Affected ranges

Type
SEMVER
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.5.21+0

Database specific

source
"https://github.com/JuliaLang/SecurityAdvisories.jl/tree/generated/osv/2026/JLSEC-2026-1084.json"