Apereo · Apereo Cas Client · CVE-2026-15243
**Nome do Software Vulnerável e Versões Afetadas**
Apereo CAS Client versão 4.1.0
Jasig CAS Client versão 3.6.4
**Descrição**
O software aceita qualquer certificado confiável por CA para qualquer nome de host, desde que a URL chamada corresponda à lista de permissões ou regex configurada. Um invasor em posição de Man-in-the-Middle (MITM)—utilizando métodos como envenenamento de DNS, Wi-Fi malicioso ou proxy malicioso—pode fornecer qualquer certificado assinado por CA para um nome de host que corresponda à lista de permissões ou regex. Isso pode levar à interceptação da troca de CAS, captura do Ticket-Granting Ticket (TGT) e, subsequentemente, à obtenção de Service Tickets em nome da vítima.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.