Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2021-20271

24
FAUCET Score

CVE-2021-20271 describes a flaw in RPM's signature verification process, affecting products like fedoraproject, Red Hat, and StarWind Software. An attacker could exploit this by tricking a user into installing a maliciously modified, yet seemingly valid, RPM package. This high-severity vulnerability (CVSS 7.0) carries significant risks to data integrity, confidentiality, and system availability, requiring user interaction and high attack complexity. While there is no known active exploitation or public exploit code (Metasploit, Nuclei, ExploitDB), community discussion highlights the importance of enabling GPG checks for RPM repositories.

Impacted Technologies

VendorProductVersion(s)CPE
>= 4.15.0, < 4.15.1.3CPE matchmatch criteria
cpe:2.3:a:rpm:rpm:*:*:*:*:*:*:*:*
>= 4.16.0, < 4.16.1.3CPE matchmatch criteria
cpe:2.3:a:rpm:rpm:*:*:*:*:*:*:*:*
4.15.0CPE matchmatch criteria
cpe:2.3:a:rpm:rpm:4.15.0:alpha:*:*:*:*:*:*
4.15.0CPE matchmatch criteria
cpe:2.3:a:rpm:rpm:4.15.0:beta1:*:*:*:*:*:*
4.15.0CPE matchmatch criteria
cpe:2.3:a:rpm:rpm:4.15.0:rc1:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

7.0HIGH

CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Attack Vector
LOCAL
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
HIGH
Exploitability Score
1.0
Impact Score
5.9
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.79%
Probability of exploitation in next 30 days
EPSS Percentile
52.6%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0079 is in the 51st percentile among its peer group of 386 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.0 Bluesky, 0.1 Mastodon, and 0.0 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.2 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (60)

github_advisorypatch availablevia nvd_reference
View patch
microsoftpatch availablevia msrc
Product: 14376-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14377-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14378-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14375-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14379-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14380-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14381-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14382-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14383-12137Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14384-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14385-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14386-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14387-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14388-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14389-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14390-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14391-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: 14392-12138Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-devel-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-libs-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-build-libs-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-build-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-lang-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: python-rpm-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: python3-rpm-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-debuginfo-4.14.2-11.cm1.x86_64.rpm on CBL Mariner 1.0 x64Fixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-devel-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-libs-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-build-libs-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-build-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-lang-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: python-rpm-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: python3-rpm-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
microsoftpatch availablevia msrc
Product: rpm-debuginfo-4.14.2-11.cm1.aarch64.rpm on CBL Mariner 1.0 ARMFixed in: 4.14.2-11
redhatpatch availablevia nvd_reference
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-velero-plugin-for-gcp-rhel8:v1.4.6-3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-velero-plugin-for-microsoft-azure-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-velero-restic-restore-helper-rhel8:v1.4.6-5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-velero-rhel8:v1.4.6-5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-velero-plugin-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7Fixed in: rpm-0:4.11.3-48.el7_9
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7.6 Advanced Update Support(Disable again in 2026 - SPRHEL-7118)Fixed in: rpm-0:4.11.3-35.el7_6.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7.6 Telco Extended Update SupportFixed in: rpm-0:4.11.3-35.el7_6.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7.6 Update Services for SAP SolutionsFixed in: rpm-0:4.11.3-35.el7_6.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7.7 Advanced Update SupportFixed in: rpm-0:4.11.3-40.el7_7.1
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7.7 Telco Extended Update SupportFixed in: rpm-0:4.11.3-40.el7_7.1
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7.7 Update Services for SAP SolutionsFixed in: rpm-0:4.11.3-40.el7_7.1
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: rpm-0:4.14.3-14.el8_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.2 Extended Update SupportFixed in: rpm-0:4.14.2-38.el8_2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-controller-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-log-reader-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-must-gather-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-operator-bundle:v1.4.6-5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-registry-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-rsync-transfer-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-ui-rhel8:v1.4.6-4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Migration Toolkit for Containers 1.4Fixed in: rhmtc/openshift-migration-velero-plugin-for-aws-rhel8:v1.4.6-4
View patch

Vendor Advisories (2)

redhatCVE-2021-20271Moderate

rpm: Signature checks bypass via corrupted rpm package

Mar 11, 2021
microsoft2021-Mar/CVE-2021-20271

A flaw was found in RPM's signature check functionality when reading a package file. This flaw allows an attacker who can convince a victim to install a seemingly verifiable package whose signature header was modified to cause RPM database corruption and execute code. The highest threat from this vulnerability is to data integrity confidentiality and system availability.

Mar 9, 2021

References

bugzilla.redhat.com / show_bug.cgi
Issue TrackingPatchThird Party Advisory
github.com / rpm-software-management/rpm/commit/d6a86b5e69e46cc283b1e06c92343319beb42e21
PatchThird Party Advisory
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/TMGXO3W6DHPO62GJ4VVF5DEUX5DRUR5K
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/VHRPNBCRPDJHHQE3MBPSZK4H7X2IM7AC
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/YILPBTPSBRYL4POBI3F4YUSVPSOQNJBY
security.gentoo.org / glsa/202107-43
Third Party Advisory
starwindsoftware.com / security/sw-20220805-0002
Third Party Advisory