PT-2026-54772 · Erlang · Quic
CVE-2026-49457
·
Publicado
2026-07-01
·
Atualizado
2026-08-14
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
erlang quic versões anteriores a 1.4.4
Descrição
O cliente QUIC não autentica o servidor durante o handshake TLS 1.3. Especificamente, a assinatura CertificateVerify não é verificada, a cadeia de certificados não é validada e o hostname não é comparado com o certificado, tornando a variável
verify ineficaz. Isso permite que um atacante man-in-the-middle apresente qualquer certificado e se passe por qualquer servidor, comprometendo a confidencialidade e a integridade da conexão. O HTTP/3 também é afetado, pois utiliza o mesmo cliente. Handshakes autenticados por uma Chave Pré-Compartilhada (PSK) para retomada de sessão não são afetados, pois o peer é autenticado pelo binder PSK e nenhum certificado é transmitido.Recomendações
Atualize o erlang quic para a versão 1.4.4.
Exploit
Correção
RCE
LPE
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Quic