PT-2026-52573 · Wolfssl · Wolfssl
CVE-2026-55964
·
Publicado
2026-06-25
·
Atualizado
2026-07-14
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
wolfSSL (versões afetadas não especificadas)
Description
Existe um problema onde certificados intermediários de cadeia que afirmam CA:TRUE, mas carecem do uso de chave
keyCertSign, eram aceitos como CAs de assinatura. Isso ocorre porque CAs temporárias fornecidas pela cadeia (WOLFSSL TEMP CA) adicionadas durante a construção do caminho do certificado eram anteriormente isentas da exigência de que certificados CA intermediários possuam keyCertSign quando uma extensão de Uso de Chave está presente. Este comportamento afeta o caminho de construção de caminho de certificado de compatibilidade com OpenSSL, especificamente envolvendo as funções X509 verify cert() e X509 STORE quando OPENSSL EXTRA ou OPENSSL ALL são utilizados. A verificação de certificado nativa não é afetada, pois não cria CAs temporárias. De acordo com a RFC 5280, a exigência é aplicada apenas quando a extensão extKeyUsageSet está realmente presente, pois a ausência de uma extensão de Uso de Chave implica todos os usos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Defina
ALLOW INVALID CERTSIGN nas compilações afetadas para ignorar a verificação.
Restrinja o uso das funções X509 verify cert() e X509 STORE em caminhos de compatibilidade com OpenSSL para minimizar o risco.Exploit
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wolfssl