PT-2026-67002 · Unknown · Eparakstītājs 3.0

CVE-2026-0392

·

Publicado

2026-08-03

·

Atualizado

2026-08-05

CVSS v4.0

7.3

Alta

VetorAV:A/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas eParakstītājs 3.0 for Windows versões anteriores a 1.10.0
Description O aplicativo recupera e executa atualizações automáticas por meio de um canal que carece de autenticação e proteção de integridade. Durante a inicialização, o software busca um descritor de atualização XML via TLS, mas utiliza um TrustManager permissivo e um HostnameVerifier que sempre retorna verdadeiro, aceitando efetivamente qualquer certificado TLS. Além disso, o aplicativo não verifica assinaturas digitais no descritor de atualização, nem a assinatura Authenticode ou o checksum do instalador baixado antes da execução. Um invasor man-in-the-middle capaz de redirecionar o tráfego de www.eparaksts.lv pode fornecer um descritor de atualização malicioso que direciona o cliente a baixar e executar um executável controlado pelo invasor, resultando na execução de código arbitrário no host.
Recommendations Atualize o eParakstītājs 3.0 for Windows para a versão 1.10.0 ou posterior.

Correção

RCE

Improper Certificate Validation

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-0392

Produtos afetados

Eparakstītājs 3.0