Netbula · Nebula · CVE-2026-25793
**Nome do Software Vulnerável e Versões Afetadas**
Nebula versões 1.7.0 a 1.10.2
**Descrição**
Nebula é uma ferramenta de rede overlay escalável. Ao utilizar certificados P256 (que não é a configuração padrão), é possível evadir uma entrada na lista de bloqueio criada com base na impressão digital de um certificado utilizando a maleabilidade de assinatura ECDSA para usar uma cópia do certificado com uma impressão digital diferente. Isso requer que o atacante possua uma cópia da chave privada e do certificado correspondente para uma das entradas na lista de bloqueio. A vulnerabilidade afeta redes onde certificados `CURVE P256` estão em uso, existem entradas na lista de bloqueio e os certificados dessas entradas são assinados por uma AC confiável e não estão expirados.
**Recomendações**
Versões anteriores a 1.10.3 são afetadas.
Atualize para a versão 1.10.3 ou posterior.
Se a atualização não for possível imediatamente, calcule a assinatura de quiralidade oposta para cada certificado na lista de bloqueio existente e adicione a segunda impressão digital correspondente à lista de bloqueio.
Substitua todas as ACs que assinaram hosts na lista de bloqueio para evitar exploração.