PT-2026-64407 · Epa4All · Epa4All
CVE-2026-54342
·
Publicado
2026-07-24
·
Atualizado
2026-07-24
CVSS v3.1
8.1
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
epa4all versões anteriores a 2026-05-20
Descrição
Um invasor posicionado no caminho da rede entre o software e qualquer backend (ePA Aktensystem, Konnektor, IDP ou TSS) pode interceptar a conexão apresentando um certificado TLS autoassinado. Para conexões não-VAU, como aquelas com Konnektor ou IDP, isso permite que o invasor leia e modifique o tráfego interno, incluindo trocas de autenticação OIDC e operações de smartcard. Para o backend ePA, a falta de verificação TLS serve como um facilitador de nível de transporte para um ataque de Man-in-the-Middle (MITM).
Recomendações
Atualizar para a versão 2026-05-20.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Epa4All