PT-2026-106751 · Microsoft+2 · Msquic+2

CVE-2026-105794

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MsQuic versões anteriores a 2.4.20 MsQuic versões anteriores a 2.5.11 MsQuic versões anteriores a 2.6.1
Description Clientes MsQuic que utilizam os backends TLS OpenSSL ou QuicTLS não verificam adequadamente se o certificado do servidor corresponde ao nome do host do servidor de destino pretendido. Isso permite que um invasor no caminho apresente um certificado que não corresponde ao nome do host de destino e falsifique a identidade do servidor em um ataque de man-in-the-middle, no qual um invasor intercepta a comunicação entre duas partes. O backend Schannel não é afetado.
Recommendations Atualize para a versão 2.4.20. Atualize para a versão 2.5.11. Atualize para a versão 2.6.1.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105794
GHSA-W5F4-FX9M-M4Q7

Produtos afetados

Msquic
Openssl
Quictls