PT-2026-79077 · Mongoose · Mongoose

CVE-2026-73253

·

Publicado

2026-06-23

·

Atualizado

2026-08-20

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Mongoose versões anteriores a 7.22
Description Um atacante de rede on-path que possua um certificado wildcard para um domínio pai pode se passar por subdomínios mais profundos para um cliente que utilize a pilha TLS integrada. Isso ocorre porque as funções mg tls verify cert san() e mg tls verify cert cn() em src/tls builtin.c utilizam a função mg match(), cujo caractere curinga pode cruzar limites de rótulos de DNS. Consequentemente, um padrão como *.example.com pode corresponder incorretamente a foo.bar.example.com, resultando em um bypass de verificação de nome de host que permite a interceptação e modificação do tráfego TLS.
Recommendations Atualizar para a versão 7.22.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12668
CVE-2026-73253
GHSA-JP6G-796F-39VP

Produtos afetados

Mongoose