PT-2026-106751 · Microsoft+2 · Msquic+2
CVE-2026-105794
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MsQuic versões anteriores a 2.4.20
MsQuic versões anteriores a 2.5.11
MsQuic versões anteriores a 2.6.1
Description
Clientes MsQuic que utilizam os backends TLS OpenSSL ou QuicTLS não verificam adequadamente se o certificado do servidor corresponde ao nome do host do servidor de destino pretendido. Isso permite que um invasor no caminho apresente um certificado que não corresponde ao nome do host de destino e falsifique a identidade do servidor em um ataque de man-in-the-middle, no qual um invasor intercepta a comunicação entre duas partes. O backend Schannel não é afetado.
Recommendations
Atualize para a versão 2.4.20.
Atualize para a versão 2.5.11.
Atualize para a versão 2.6.1.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Msquic
Openssl
Quictls