Description
Imprivata EAM <=26.2.6 lacks the ability to rotate its RSA key pair after deployment when generating an X.509 certificate. Using an RSA key pair indefinitely for certificate generation is against best practices.
Published: 2026-09-23
Score: 7.5 High
EPSS: < 1% Very Low
KEV: No
Impact: n/a
Action: n/a
AI Analysis

Analysis and contextual insights are available on OpenCVE Cloud.

Remediation

No vendor fix or workaround currently provided.

Additional remediation guidance may be available on OpenCVE Cloud.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Thu, 24 Sep 2026 15:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-326
CWE-327
Metrics cvssV3_1

{'score': 7.5, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N'}


Thu, 24 Sep 2026 09:45:00 +0000

Type Values Removed Values Added
First Time appeared Imprivata
Imprivata imprivata Enterprise Access Management
Vendors & Products Imprivata
Imprivata imprivata Enterprise Access Management

Wed, 23 Sep 2026 20:30:00 +0000

Type Values Removed Values Added
References

Wed, 23 Sep 2026 20:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-322

Wed, 23 Sep 2026 18:45:00 +0000

Type Values Removed Values Added
Description Imprivata EAM <=26.2.6 lacks the ability to rotate its RSA key pair after deployment when generating an X.509 certificate. Using an RSA key pair indefinitely for certificate generation is against best practices.
Title Imprivata EAM: Unrotatable X.509 RSA Key Pair in Production
References

Subscriptions

Imprivata Imprivata Enterprise Access Management
cve-icon MITRE

Status: PUBLISHED

Assigner: certcc

Published:

Updated: 2026-09-24T14:37:39.990Z

Reserved: 2026-08-28T18:04:06.099Z

Link: CVE-2026-82356

cve-icon Vulnrichment

No data.

cve-icon NVD

Status : Received

Published: 2026-09-23T19:19:34.620

Modified: 2026-09-24T15:17:43.137

Link: CVE-2026-82356

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-09-24T09:09:52Z

Weaknesses
  • CWE-322

    Key Exchange without Entity Authentication

  • CWE-326

    Inadequate Encryption Strength

  • CWE-327

    Use of a Broken or Risky Cryptographic Algorithm