PT-2026-49589 · Pypi · Aiohttp

·

CVE-2026-54275

·

Publicado

2026-06-15

·

Atualizado

2026-08-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas AIOHTTP versões anteriores a 3.14.1
Description A verificação TLS SNI (Server Name Indication) do server hostname pode ser ignorada quando uma conexão existente é reutilizada. Se um aplicativo fizer várias solicitações ao mesmo domínio, mas com diferentes parâmetros server hostname por solicitação, as chamadas posteriores podem ter sucesso ao reutilizar a conexão existente, quando deveriam ter sido rejeitadas devido à verificação TLS SNI.
Recommendations Atualize para a versão 3.14.1. Como alternativa temporária, desative o keep alive se for necessário alterar a verificação do server hostname entre as solicitações.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54275
ECHO-3B67-4BD3-D8BE
GHSA-4M7W-QMGQ-4WJ5
OESA-2026-2838
OESA-2026-2839
OPENSUSE-SU-2026:11097-1
OPENSUSE-SU-2026:21372-1
PYSEC-2026-237
SUSE-SU-2026:22819-1
SUSE-SU-2026:3207-1
SUSE-SU-2026:3208-1

Produtos afetados

Aiohttp