Description
Missing authorization in Caliptra Core Runtime Firmware (INVOKE_DPE_MLDSA87, CM_AES_GCM_DECRYPT_DMA, EXTERNAL_MAILBOX_CMD commands) in subsystem mode allows a privileged local attacker to cause a denial of service via mailbox commands containing unverified AXI addresses. The security impact beyond availability is integration-specific.

This issue affects Core Runtime Firmware: 2.1.0.
Published: 2026-07-22
Score: 6.8 Medium
EPSS: < 1% Very Low
KEV: No
Impact: n/a
Action: n/a
AI Analysis

Impact

A missing authorization check (CWE-862) in Caliptra Core Runtime Firmware allows unverified AXI addresses in subsystem mode, resulting in a denial of service. The flaw does not reveal additional confidentiality or integrity impacts beyond the availability loss, and any further consequences are integration‑specific.

Affected Systems

The vulnerability affects Caliptra Core Runtime Firmware version 2.1.0.

Risk and Exploitability

The CVSS score of 6.8 indicates moderate severity, and the EPSS score is <1%. The flaw is not listed in CISA KEV. It can be exploited by a privileged local user who can issue mailbox commands, providing a direct path to service disruption.

Generated by OpenCVE AI on August 4, 2026 at 15:40 UTC.

Remediation

No vendor fix or workaround currently provided.

OpenCVE Recommended Actions

  • Upgrade Caliptra Core Runtime Firmware to the latest patched version.
  • Restrict local privileged access to the mailbox interface so that only trusted processes can issue mailbox commands.
  • Monitor system logs and telemetry for irregular mailbox activity or signs of denial of service attempts.

Generated by OpenCVE AI on August 4, 2026 at 15:40 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Thu, 23 Jul 2026 01:30:00 +0000

Type Values Removed Values Added
First Time appeared Caliptra
Caliptra core Runtime Firmware
Vendors & Products Caliptra
Caliptra core Runtime Firmware

Wed, 22 Jul 2026 19:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Wed, 22 Jul 2026 16:30:00 +0000

Type Values Removed Values Added
Description Missing authorization in Caliptra Core Runtime Firmware (INVOKE_DPE_MLDSA87, CM_AES_GCM_DECRYPT_DMA, EXTERNAL_MAILBOX_CMD commands) in subsystem mode allows a privileged local attacker to cause a denial of service via mailbox commands containing unverified AXI addresses. The security impact beyond availability is integration-specific. This issue affects Core Runtime Firmware: 2.1.0.
Title Unverified AXI Address in Subsystem Mode Commands Enables Denial of Service
Weaknesses CWE-862
References
Metrics cvssV4_0

{'score': 6.8, 'vector': 'CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:L/SA:N'}


Subscriptions

Caliptra Core Runtime Firmware
cve-icon MITRE

Status: PUBLISHED

Assigner: Caliptra

Published:

Updated: 2026-07-22T18:49:41.784Z

Reserved: 2026-04-28T16:55:51.837Z

Link: CVE-2026-7328

cve-icon Vulnrichment

Updated: 2026-07-22T18:49:38.735Z

cve-icon NVD

Status : Awaiting Analysis

Published: 2026-07-22T17:16:59.557

Modified: 2026-07-22T20:40:57.147

Link: CVE-2026-7328

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-08-04T15:45:03Z

Weaknesses