Cryptographic issues in libsodium - CVE-2025-69277

 

Cryptographic issues in libsodium - CVE-2025-69277

Published: January 6, 2026


Vulnerability identifier: #VU120975
CSH Severity: Medium
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N]
CVE-ID: CVE-2025-69277
CWE-ID: CWE-310
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to read or manipulate encrypted data.

The vulnerability exists due to an error within the ge25519_is_on_main_subgroup() function in src/libsodium/crypto_core/ed25519/ref10/ed25519_ref10.c  in atypical use cases involving certain custom cryptography or untrusted data passed to crypto_core_ed25519_is_valid_point(). A remote attacker can read or manipulate encrypted data.


Affected software

libsodium
Storage Defender - Resiliency Service
Maximo Application Suite - Edge Data Collector
QRadar App SDK
Debian Linux
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Micro for Rancher
SUSE Linux Enterprise Micro
SUSE Linux Micro
Public Cloud Module
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP Applications
Basesystem Module
openSUSE Leap
openEuler
Ubuntu
Anolis OS
Nautobot
PowerVC
libsodium23
libsodium (Ubuntu package)
libsodium (Debian package)
libsodium-debugsource
libsodium-debuginfo
libsodium
libsodium-devel
libsodium-doc
libsodium-static
libsodium23-debuginfo
libsodium23-32bit-debuginfo
libsodium23-32bit
libsodium26
libsodium26-debuginfo

How to mitigate CVE-2025-69277

Install updates from vendor's website.

Storage Defender - Resiliency Service - update to 2.1.3
Nautobot - addressed in versions 2.4.25, 3.0.4
Maximo Application Suite - Edge Data Collector - addressed in versions 8.11.27, 9.0.19, 9.1.9
libsodium23 - addressed in versions 1.0.16-1.15.1, 1.0.18-150000.4.14.1
libsodium (Ubuntu package) - addressed in versions 1.0.18-1ubuntu0.22.04.1, 1.0.18-1ubuntu0.24.04.1, 1.0.18-1ubuntu0.25.04.1, 1.0.18-1ubuntu0.25.10.1
libsodium (Debian package) - addressed in versions 1.0.18-1+deb12u1, 1.0.18-1+deb13u1
libsodium-debugsource - addressed in versions 1.0.18-2, 1.0.19-2
libsodium-debuginfo - addressed in versions 1.0.18-2, 1.0.19-2
libsodium - addressed in versions 1.0.18-2, 1.0.19-2
libsodium-devel - addressed in versions 1.0.18-2, 1.0.19-2
libsodium-doc - addressed in versions 1.0.18-2, 1.0.18-3
libsodium-static - addressed in versions 1.0.18-2, 1.0.18-3
libsodium-devel - addressed in versions 1.0.18-2, 1.0.18-3
libsodium - addressed in versions 1.0.18-2, 1.0.18-3
libsodium23-debuginfo - update to 1.0.18-150000.4.14.1
libsodium23-32bit-debuginfo - update to 1.0.18-150000.4.14.1
libsodium23-32bit - update to 1.0.18-150000.4.14.1
libsodium-debugsource - addressed in versions 1.0.18-150000.4.14.1, 1.0.21-160000.1.1
libsodium-devel - update to 1.0.18-150000.4.14.1
libsodium26 - update to 1.0.21-160000.1.1
libsodium26-debuginfo - update to 1.0.21-160000.1.1
QRadar App SDK - update to 2.2.5

External References

Related Security Bulletins