漏洞概述 漏洞编号:CVE-2026-16615 漏洞描述:在libsecret中发现了PKCE实现中的弱随机数生成问题。PKCE(Proof Key for Code Exchange)用于OAuth授权,使用了GLib API中的g_rand函数作为伪随机数生成器(PRNG)。由于生成的“code verifier”缺乏足够的加密熵,攻击者可以逆向工程PRNG种子,预测或重构“code verifier”字符串,从而绕过PKCE保护并成功冒充客户端。 影响范围 产品:Security Response 组件:vulnerability 版本:未指定 硬件:所有 操作系统:Linux 优先级:高 严重程度:高 修复方案 修复版本:未指定 关闭时间:未指定 环境:未指定 最后关闭时间:未指定 embargoed:未指定 附加信息 报告时间:2026-07-21 20:53 UTC by OSIDB Bzimport 修改时间:2026-07-22 16:13 UTC CC列表:2 users 分配给:Product Security DevOps Team QA联系人:未指定 文档联系人:未指定 URL:未指定 白板:未指定 依赖项:2506176, 2506177 阻塞项:未指定 TreeView:depends on / blocked 附件 条款和条件:Terms of Use 备注 需要登录才能评论或对此bug进行更改。 代码块 页面中未包含POC代码或利用代码。