## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-007BSD-ML-KEM-KEY-RECOVERY
# Vollständige Schlüsselwiederherstellung aus einem unvollständigen Fujisaki-Okamoto-Vergleich in wolfSSL ML-KEM
CVE-2026-6330 (NEON) und CVE-2026-10097 (AVX2). Behoben in wolfSSL 5.9.2.
## Einleitung
ML-KEM (Kyber, FIPS 203) widersteht Chosen-Ciphertext-Angriffen dank einer einzigen Prüfung innerhalb der Entkapselung: Der Empfänger verschlüsselt die soeben entschlüsselte Nachricht erneut und gibt das echte gemeinsame Geheimnis nur dann zurück, wenn das Ergebnis exakt mit dem eingehenden Ciphertext übereinstimmt. Jede Abweichung löst eine implizite Zurückweisung aus, und stattdessen wird ein pseudozufälliger Wert zurückgegeben. Diese Prüfung ist die Fujisaki-Okamoto-Transformation, das einzige Tor, das das IND-CCA2-Schema von dem darunterliegenden manipulierbaren IND-CPA-Schema trennt.
wolfSSL hat diesen Vergleich in handgeschriebenem SIMD-Assembler implementiert, und auf zwei Backends wurde nur ein Teil des Ciphertexts verglichen. Auf ARM64 NEON wurden etwa die Hälfte verglichen, was () fand und meldete (). Auf x86-64 wurden 1536 der 1568 Bytes in ML-KEM-1024 verglichen ().