CVE-2026-21383
Analyzed Analyzed - Analysis Complete

Static IV in AES-GCM Key Wrapping in Qualcomm Chipset

Vulnerability report for CVE-2026-21383, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.

Publication date: 2026-07-06

Last updated on: 2026-07-08

Assigner: Qualcomm, Inc.

Description

Cryptographic Issue when using a static initialization vector for AES-GCM key wrapping, which requires a unique value for each call to ensure security.

CVSS Scores

EPSS Scores

Probability:
Percentile:

Meta Information

Published
2026-07-06
Last Modified
2026-07-08
Generated
2026-07-27
AI Q&A
2026-07-07
EPSS Evaluated
2026-07-25
NVD

Affected Vendors & Products

Showing 53 associated CPEs
Vendor Product Version / Range
qualcomm fastconnect_6900_firmware *
qualcomm fastconnect_7800_firmware *
qualcomm lemans_au_lgit_firmware *
qualcomm lemansau_firmware *
qualcomm pandeiro_firmware *
qualcomm qam8255p_firmware *
qualcomm qam8397p_firmware *
qualcomm qam8797p_firmware *
qualcomm qamsrv1h_firmware *
qualcomm qamsrv1m_firmware *
qualcomm qca6595au_firmware *
qualcomm qca6696_firmware *
qualcomm qca6698aq_firmware *
qualcomm qca6797aq_firmware *
qualcomm qca8695au_firmware *
qualcomm qdu1000_firmware *
qualcomm qdu1110_firmware *
qualcomm qdu1210_firmware *
qualcomm qdx1010_firmware *
qualcomm qdx1011_firmware *
qualcomm qln1083bd_firmware *
qualcomm qln1086bd_firmware *
qualcomm qpa1083bd_firmware *
qualcomm qpa1086bd_firmware *
qualcomm qualcomm_dragonwing_x100_accelerator_card_firmware *
qualcomm qxm1093_firmware *
qualcomm qxm1094_firmware *
qualcomm qxm1095_firmware *
qualcomm qxm1096_firmware *
qualcomm sa7255p_firmware *
qualcomm sa7775p_firmware *
qualcomm sa8255p_firmware *
qualcomm sa8620p_firmware *
qualcomm sa8770p_firmware *
qualcomm sa9000p_firmware *
qualcomm sar1165p_firmware *
qualcomm sar2130p_firmware *
qualcomm snapdragon_ar1_gen_1_platform_firmware *
qualcomm snapdragon_ar1+_gen_1_platform_firmware *
qualcomm srv1h_firmware *
qualcomm srv1m_firmware *
qualcomm sxr2230p_firmware *
qualcomm sxr2250p_firmware *
qualcomm wcd9380_firmware *
qualcomm wcd9385_firmware *
qualcomm wcn3950_firmware *
qualcomm wcn7860_firmware *
qualcomm wcn7861_firmware *
qualcomm wsa8830_firmware *
qualcomm wsa8832_firmware *
qualcomm wsa8835_firmware *
qualcomm xrv7209_firmware *
qualcomm xrv9209_firmware *

Helpful Resources

Exploitability

CWE
CWE Icon
KEV
KEV Icon
CWE ID Description
CWE-323 Nonces should be used for the present occasion and only once.

Attack-Flow Graph

AI Quick Actions

Instant insights powered by AI
Executive Summary

This vulnerability is a cryptographic issue that occurs when a static initialization vector (IV) is used for AES-GCM key wrapping. AES-GCM requires a unique IV for each encryption operation to maintain security. Using a static IV compromises the security guarantees of AES-GCM.

Impact Analysis

The impact of this vulnerability is that it can lead to a compromise of confidentiality and integrity of the encrypted data. Since the IV is static, attackers may be able to decrypt or manipulate the wrapped keys, leading to potential unauthorized access or data breaches.

Chat Assistant

Ask questions about this CVE
Hi! I’m here to help you understand CVE-2026-21383. Ask me anything about the vulnerability, its impact, or mitigation strategies.
0/70

EPSS Chart