PT-2026-64406 · Epa4All · Epa4All

CVE-2026-48021

·

Publicado

2026-07-24

·

Atualizado

2026-07-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas epa4all versões anteriores a 2026-05-20
Descrição Um invasor capaz de interceptar a conexão TLS entre o aplicativo e o backend ePA pode completar o handshake VAU usando chaves controladas pelo invasor para obter as chaves de criptografia da sessão. Isso permite que o invasor leia e modifique todo o tráfego HTTP interno, incluindo dados de medicação, decisões de consentimento do paciente, operações de documentos, consultas de direitos e tokens de autorização. Além disso, o invasor pode injetar requisições arbitrárias através do canal sequestrado.
Recomendações Atualizar para a versão 2026-05-20.

Exploit

Correção

Improper Verification of Cryptographic Signature

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48021
GHSA-VVH7-X6C7-46GH

Produtos afetados

Epa4All