PT-2026-103460 · Python · Cpython

·

CVE-2026-19445

·

Publicado

2026-09-30

·

Atualizado

2026-10-02

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado. (versões afetadas não especificadas)
Descrição Um cliente TLS remoto e não autenticado pode causar a falha de um servidor ou desencadear uma condição de use-after-free (onde o sistema tenta usar um ponteiro de memória após ele ter sido liberado) se o sni callback atribuir um contexto diferente ao SSLSocket.context e o ssl.SSLContext original não for mantido ativo. Isso ocorre tipicamente em servidores que substituem o contexto enquanto as conexões estão abertas ou que criam um SSLContext por conexão. Servidores que envolvem seu socket de escuta não são afetados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Mantenha uma referência a cada SSLContext que define o sni callback durante todo o tempo de vida do servidor.

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19445

Produtos afetados

Cpython