PT-2026-64407 · Epa4All · Epa4All

CVE-2026-54342

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

8.1

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas epa4all versões anteriores a 2026-05-20
Descrição Um invasor posicionado no caminho da rede entre o software e qualquer backend (ePA Aktensystem, Konnektor, IDP ou TSS) pode interceptar a conexão apresentando um certificado TLS autoassinado. Para conexões não-VAU, como aquelas com Konnektor ou IDP, isso permite que o invasor leia e modifique o tráfego interno, incluindo trocas de autenticação OIDC e operações de smartcard. Para o backend ePA, a falta de verificação TLS serve como um facilitador de nível de transporte para um ataque de Man-in-the-Middle (MITM).
Recomendações Atualizar para a versão 2026-05-20.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54342
GHSA-296W-V8F6-3RF7
GHSA-VVH7-X6C7-46GH

Produtos afetados

Epa4All