PT-2026-67002 · Unknown · Eparakstītājs 3.0
CVE-2026-0392
·
Publicado
2026-08-03
·
Atualizado
2026-08-05
CVSS v4.0
7.3
Alta
| Vetor | AV:A/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
eParakstītājs 3.0 for Windows versões anteriores a 1.10.0
Description
O aplicativo recupera e executa atualizações automáticas por meio de um canal que carece de autenticação e proteção de integridade. Durante a inicialização, o software busca um descritor de atualização XML via TLS, mas utiliza um
TrustManager permissivo e um HostnameVerifier que sempre retorna verdadeiro, aceitando efetivamente qualquer certificado TLS. Além disso, o aplicativo não verifica assinaturas digitais no descritor de atualização, nem a assinatura Authenticode ou o checksum do instalador baixado antes da execução. Um invasor man-in-the-middle capaz de redirecionar o tráfego de www.eparaksts.lv pode fornecer um descritor de atualização malicioso que direciona o cliente a baixar e executar um executável controlado pelo invasor, resultando na execução de código arbitrário no host.Recommendations
Atualize o eParakstītājs 3.0 for Windows para a versão 1.10.0 ou posterior.
Correção
RCE
Improper Certificate Validation
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eparakstītājs 3.0