This issue affects Core Runtime Firmware: 2.1.0.
Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Thu, 23 Jul 2026 01:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Caliptra
Caliptra core Runtime Firmware |
|
| Vendors & Products |
Caliptra
Caliptra core Runtime Firmware |
Wed, 22 Jul 2026 19:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Wed, 22 Jul 2026 16:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Missing authorization in Caliptra Core Runtime Firmware (INVOKE_DPE_MLDSA87, CM_AES_GCM_DECRYPT_DMA, EXTERNAL_MAILBOX_CMD commands) in subsystem mode allows a privileged local attacker to cause a denial of service via mailbox commands containing unverified AXI addresses. The security impact beyond availability is integration-specific. This issue affects Core Runtime Firmware: 2.1.0. | |
| Title | Unverified AXI Address in Subsystem Mode Commands Enables Denial of Service | |
| Weaknesses | CWE-862 | |
| References |
| |
| Metrics |
cvssV4_0
|
Status: PUBLISHED
Assigner: Caliptra
Published:
Updated: 2026-07-22T18:49:41.784Z
Reserved: 2026-04-28T16:55:51.837Z
Link: CVE-2026-7328
Updated: 2026-07-22T18:49:38.735Z
No data.
No data.
OpenCVE Enrichment
Updated: 2026-07-26T05:00:08Z