Unknown · Rustls-Webpki · CVE-2026-93599
**Nome do Software Vulnerável e Versões Afetadas**
rustls-webpki versões 0.103.0 até 0.103.12
rustls-webpki versões 0.104.0-alpha até 0.104.0-alpha.6
**Description**
Ocorre uma negação de serviço devido a um pânico na função `bit string flags()` em `src/der.rs`. O problema surge quando a função processa um BIT STRING de bits nomeados com conteúdo exatamente `[0x00]` (zero bits de preenchimento e nenhum byte de dados), causando um subfluxo de subtração em um slice vazio e um pânico subsequente de índice fora dos limites. Esta condição é alcançável através das APIs públicas `BorrowedCertRevocationList::from der()` e `OwnedCertRevocationList::from der()` quando uma Lista de Revogação de Certificados (CRL) contém uma extensão `issuingDistributionPoint` com um valor `onlySomeReasons` especialmente manipulado. Este pânico pode ocorrer antes que a assinatura da CRL seja verificada. A exploração requer que a aplicação habilite explicitamente a verificação de revogação de CRL passando `RevocationOptions` para a função `verify for usage()` e processe bytes de CRL obtidos de uma fonte controlada pelo invasor. A configuração padrão não utiliza `RevocationOptions` e, portanto, não é afetada.
**Recommendations**
Atualizar as versões 0.103.0 até 0.103.12 do rustls-webpki para a versão 0.103.13.
Atualizar as versões 0.104.0-alpha até 0.104.0-alpha.6 do rustls-webpki para a versão 0.104.0-alpha.7.