PT-2026-64277 · Apereo+1 · Apereo Cas Client+1

·

CVE-2026-15243

·

Publicado

2026-07-24

·

Atualizado

2026-09-03

CVSS v4.0

7.4

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Apereo CAS Client versão 4.1.0 Jasig CAS Client versão 3.6.4
Descrição O software aceita qualquer certificado confiável por CA para qualquer nome de host, desde que a URL chamada corresponda à lista de permissões ou regex configurada. Um invasor em posição de Man-in-the-Middle (MITM)—utilizando métodos como envenenamento de DNS, Wi-Fi malicioso ou proxy malicioso—pode fornecer qualquer certificado assinado por CA para um nome de host que corresponda à lista de permissões ou regex. Isso pode levar à interceptação da troca de CAS, captura do Ticket-Granting Ticket (TGT) e, subsequentemente, à obtenção de Service Tickets em nome da vítima.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15243

Produtos afetados

Apereo Cas Client
Jasig Cas Client