PT-2026-79480 · Picotls · Picotls

CVE-2026-45271

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Picotls versões anteriores ao commit c14231d801407640bc42c2dcf92783409ea6a7c7
Descrição O auxiliar de validação ASN.1 utilizado pelo backend minicrypto para analisar chaves privadas PKCS#8 locais desce recursivamente em elementos ASN.1 construídos sem impor uma profundidade máxima de aninhamento. Quando uma aplicação processa dados DER não confiáveis ou carrega um arquivo de chave privada fornecido por um invasor através da função ptls minicrypto load private key(), uma estrutura ASN.1 profundamente aninhada e manipulada pode causar o esgotamento da pilha do processo, levando ao travamento da aplicação. O backend libcrypto (OpenSSL) não é afetado, pois não utiliza este auxiliar de validação específico.
Recomendações Atualize para a versão que contém o commit c14231d801407640bc42c2dcf92783409ea6a7c7. Como medida de mitigação temporária, evite usar a função ptls minicrypto load private key() com arquivos de chaves privadas não confiáveis.

Exploit

Correção

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45271
GHSA-84F5-M5X2-82Q4

Produtos afetados

Picotls