PT-2026-6835 · Netbula · Nebula

·

CVE-2026-25793

·

Publicado

2026-02-06

·

Atualizado

2026-08-31

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Nebula versões 1.7.0 a 1.10.2
Descrição Nebula é uma ferramenta de rede overlay escalável. Ao utilizar certificados P256 (que não é a configuração padrão), é possível evadir uma entrada na lista de bloqueio criada com base na impressão digital de um certificado utilizando a maleabilidade de assinatura ECDSA para usar uma cópia do certificado com uma impressão digital diferente. Isso requer que o atacante possua uma cópia da chave privada e do certificado correspondente para uma das entradas na lista de bloqueio. A vulnerabilidade afeta redes onde certificados CURVE P256 estão em uso, existem entradas na lista de bloqueio e os certificados dessas entradas são assinados por uma AC confiável e não estão expirados.
Recomendações Versões anteriores a 1.10.3 são afetadas. Atualize para a versão 1.10.3 ou posterior. Se a atualização não for possível imediatamente, calcule a assinatura de quiralidade oposta para cada certificado na lista de bloqueio existente e adicione a segunda impressão digital correspondente à lista de bloqueio. Substitua todas as ACs que assinaram hosts na lista de bloqueio para evitar exploração.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CV29689
CLEANSTART-2026-DK89443
CLEANSTART-2026-WX54555
CVE-2026-25793
GHSA-69X3-G4R3-P962
GO-2026-4458
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Nebula