PT-2026-95378 · Unknown · Rustls-Webpki

·

CVE-2026-93599

·

Publicado

2026-04-22

·

Atualizado

2026-10-02

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas rustls-webpki versões 0.103.0 até 0.103.12 rustls-webpki versões 0.104.0-alpha até 0.104.0-alpha.6
Description Ocorre uma negação de serviço devido a um pânico na função bit string flags() em src/der.rs. O problema surge quando a função processa um BIT STRING de bits nomeados com conteúdo exatamente [0x00] (zero bits de preenchimento e nenhum byte de dados), causando um subfluxo de subtração em um slice vazio e um pânico subsequente de índice fora dos limites. Esta condição é alcançável através das APIs públicas BorrowedCertRevocationList::from der() e OwnedCertRevocationList::from der() quando uma Lista de Revogação de Certificados (CRL) contém uma extensão issuingDistributionPoint com um valor onlySomeReasons especialmente manipulado. Este pânico pode ocorrer antes que a assinatura da CRL seja verificada. A exploração requer que a aplicação habilite explicitamente a verificação de revogação de CRL passando RevocationOptions para a função verify for usage() e processe bytes de CRL obtidos de uma fonte controlada pelo invasor. A configuração padrão não utiliza RevocationOptions e, portanto, não é afetada.
Recommendations Atualizar as versões 0.103.0 até 0.103.12 do rustls-webpki para a versão 0.103.13. Atualizar as versões 0.104.0-alpha até 0.104.0-alpha.6 do rustls-webpki para a versão 0.104.0-alpha.7.

Exploit

Correção

DoS

Out of bounds Read

Integer Underflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103469
AZL-103494
AZL-103506
AZL-103518
CVE-2026-93599
GHSA-82J2-J2CH-GFR8
OPENSUSE-SU-2026:11861-1
OPENSUSE-SU-2026:11936-1
OPENSUSE-SU-2026:11976-1
OPENSUSE-SU-2026:21982-1
OPENSUSE-SU-2026:22016-1
RHSA-2026:42825
RHSA-2026:57200
RHSA-2026:66076
RUSTSEC-2026-0104

Produtos afetados

Rustls-Webpki