← All CVEs

CVE-2026-1709

critical · 9.4

A flaw was found in Keylime. The Keylime registrar, since version 7.12.0, does not enforce client-side Transport Layer Security (TLS) authentication. This authentication bypass vulnerability allows unauthenticated clients with network access to perform administrative operations, including listing agents, retrieving public Trusted Platform Module (TPM) data, and deleting agents, by connecting without presenting a client certificate.

9.4
CVSS
5.5%
EPSS (exploit prob.)
92nd
EPSS percentile
2026-02-06
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H

Weaknesses

CWE-322

Affected products

VendorProductAffected versions
redhatenterprise_linux9.0
redhatenterprise_linux10.0
redhatenterprise_linux_eus10.0
redhatenterprise_linux_for_arm_649.0_aarch64
redhatenterprise_linux_for_arm_6410.0_aarch64
redhatenterprise_linux_for_arm_64_eus10.0_aarch64
redhatenterprise_linux_for_ibm_z_systems9.0_s390x
redhatenterprise_linux_for_ibm_z_systems10.0_s390x
redhatenterprise_linux_for_ibm_z_systems_eus10.0_s390x
redhatenterprise_linux_for_power_little_endian9.0_ppc64le
redhatenterprise_linux_for_power_little_endian10.0_ppc64le
redhatenterprise_linux_for_power_little_endian_eus10.0_ppc64le
keylimekeylime< 7.12.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2026-1709