PT-2026-79076 · Mongoose · Mongoose

CVE-2026-73251

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Mongoose versões anteriores a 7.23
Description Um atacante de rede pode se passar por um servidor TLS para um cliente configurado com um pacote CA de múltiplos certificados. No arquivo src/tls builtin.c, a função mg tls init() armazena o pacote em tls->ca bundle der enquanto tls->ca der.len permanece em zero. Subsequentemente, a função mg tls recv cert() utiliza tls bundle find() para aceitar uma correspondência de Common Name sem invocar mg tls verify cert signature(). Isso permite que um certificado autoassinado forjado satisfaça as verificações de hostname e CertificateVerify, podendo levar à interceptação de tráfego, divulgação de credenciais, modificação de tráfego e respostas maliciosas.
Recommendations Atualizar para a versão 7.23.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73251
GHSA-QJ6J-2692-V2R8

Produtos afetados

Mongoose