PT-2026-102666 · Pypi · Urllib3

·

CVE-2026-97687

·

Publicado

2026-09-29

·

Atualizado

2026-09-30

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas urllib3 versões 1.26.0 até 2.7.x
Description As configurações de TLS do servidor de destino são aplicadas incorretamente à conexão de proxy HTTPS, fazendo com que os caminhos de configuração não permaneçam separados. Isso ocorre quando um aplicativo usa um proxy HTTPS e configura definições de TLS do servidor de destino que devem ser distintas do handshake TLS do proxy, como o encaminhamento HTTPS com identidade ou credenciais específicas do destino. Especificamente, a aplicação de cert reqs=CERT NONE pode alterar o proxy ssl context.verify mode localmente. Essa mutação persiste, permitindo que conexões posteriores que reutilizem o mesmo contexto se conectem ao proxy HTTPS sem a verificação do certificado. Um invasor capaz de interceptar o tráfego pode personificar o proxy HTTPS para observar ou modificar o tráfego encaminhado ou capturar um certificado de cliente TLS do destino. Conexões HTTPS diretas, sem proxy, não são afetadas.
Recommendations Atualizar para a versão 2.8.0.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97687
GHSA-8988-9CW3-XX77

Produtos afetados

Urllib3