Zdroj uvádí, že byla zjištěna zranitelnost umožňující přetečení vyrovnávací paměti při exportu veřejného klíče pro FFDH klíče v Mbed TLS do verze 3.6.5 a TF-PSA-Crypto 1.0.0.
Zdroj uvádí informaci o zranitelnosti CVE-2026-25833 v Mbed TLS verze 3.5.0 až 3.6.5, kterou opravují verze 3.6.6 a 4.1.0. Zranitelnost se týká buffer overflow v následující funkci x509_inet_pton_ipv6().
Zdroj uvádí, že v Mbed TLS verze 3.3.0 až 3.6.5 a 4.0.0 byla objevena zranitelnost CVE-2026-25834 umožňující downgrade algoritmu. Informace byla zveřejněna.
Zdroj oznámil bezpečnostní problém (CVE-2026-34871) týkající se předvídatelného semene v generátoru pseudonáhodných čísel v knihovnách Mbed TLS (před verzí 3.6.6 a 4.x před verzí 4.1.0) a TF-PSA-Crypto (před verzí 1.1.0).
Zdroj upozorňuje na chybu identifikovanou jako CVE-2026-34873 v Mbed TLS verze 3.5.0 až 4.0.0, která umožňuje vydávání se za klienta při obnovení relace TLS 1.3.
Zdroj uvádí zranitelnost CVE-2025-66442 v Mbed TLS do verze 4.0.0 a TF-PSA-Crypto do verze 1.0.0, kterou lze zneužít prostřednictvím postranního kanálu pomocí timingu v operacích RSA a CBC/ECB dešifrování, a to pouze při použití optimalizační funkce 'select-optimize' kompilátoru LLVM.
Microsoft Security informoval o zranitelnosti CVE-2026-25835 v Mbed TLS před verzí 3.6.6 a v TF-PSA-Crypto před verzí 1.1.0, která spočívá v nesprávném použití seed hodnot v generátoru pseudonáhodných čísel.
Zdroj uvádí, že zranitelnost CVE-2026-34876 v Mbed TLS 3.x před verzí 3.6.6 umožňuje útočníkům číst sousední data CCM kontextu prostřednictvím rozhraní multipart CCM API s nadměrně velkým parametrem tag_len. Problém vzniká chybějícím ověřením parametru tag_len oproti velikosti interního 16bajtového autentizačního bufferu.
Podle zdroje byla zjištěna zranitelnost typu NULL pointer dereference v knihovně Mbed TLS verze 3.6.5 a nižší,及verzích 4.x až 4.0.0 při parsování distinguished name, která útočníkovi umožňuje zápis na adresu 0.