PT-2026-52511 · Wolfssl · Wolfssl
CVE-2026-11999
·
Publicado
2026-06-25
·
Atualizado
2026-07-14
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
wolfSSL (versões afetadas não especificadas)
Description
Um bypass de cadeia de confiança existe na função de verificação de certificados de compatibilidade OpenSSL
wolfSSL X509 verify cert(). Este problema ocorre em compilações configuradas com --enable-opensslextra quando uma aplicação chama X509 verify cert() utilizando intermediários não confiáveis fornecidos pelo chamador. A função pode retornar sucesso baseando-se apenas no último link verificado em vez de confirmar que uma âncora de confiança foi alcançada. Especificamente, se a cadeia de certificados fornecida exceder a profundidade máxima de caminho do verificador (padrão de 100), o processo de construção do caminho esgota sua profundidade enquanto ainda processa intermediários não confiáveis, permitindo a aceitação de um certificado controlado por um invasor.Recommendations
Restrinja o uso da função
wolfSSL X509 verify cert() ao lidar com intermediários não confiáveis fornecidos pelo chamador até que uma correção seja aplicada.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Exploit
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wolfssl