PT-2026-55221 · Maven+2 · Com.Ongres.Scram:Scram-Client+2

CVE-2026-53712

·

Publicado

2026-07-01

·

Atualizado

2026-07-17

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas com.ongres.scram:scram-client versões anteriores a 3.3 com.ongres.scram:scram-common versões anteriores a 3.3
Description Uma falha no com.ongres.scram:scram-client e com.ongres.scram:scram-common permite que um invasor realizando um ataque de man-in-the-middle TLS reduza silenciosamente uma conexão de SCRAM-SHA-256-PLUS (que utiliza vinculação de canal) para SCRAM-SHA-256 padrão (sem vinculação de canal). Isso ocorre quando o TlsServerEndpoint processa um certificado X.509 usando algoritmos de assinatura modernos, como Ed25519. Nesses casos, a função getChannelBindingData() pode retornar um array de bytes vazio após a ocorrência de uma NoSuchAlgorithmException, que o construtor ScramClient interpreta como ausência de dados de vinculação de canal em vez de uma falha. Isso ignora políticas de imposição rigorosas do lado do cliente em implantações onde a vinculação de canal é obrigatória.
Recommendations Atualize o com.ongres.scram:scram-client para a versão 3.3 ou posterior. Atualize o com.ongres.scram:scram-common para a versão 3.3 ou posterior. Pare de usar a função getChannelBindingData() no TlsServerEndpoint e migre para getChannelBindingHash() para garantir que a NoSuchAlgorithmException seja propagada corretamente. Utilize a API ChannelBindingPolicy durante a construção do cliente para impor explicitamente os limites de segurança.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53712
GHSA-P9JG-FCR6-3MHF

Produtos afetados

Com.Ongres.Scram:Scram-Client
Com.Ongres.Scram:Scram-Common
Scram