PT-2026-95381 · Unknown · Rustls-Webpki

·

CVE-2026-93602

·

Publicado

2026-03-20

·

Atualizado

2026-10-02

CVSS v4.0

5.9

Média

VetorAV:N/AC:H/AT:P/PR:H/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas rustls-webpki versões anteriores a 0.103.10 rustls-webpki versões anteriores a 0.104.0-alpha.5
Description Uma lógica de correspondência de autoridade de CRL (Lista de Revogação de Certificados) defeituosa ocorre quando um certificado contém múltiplas entradas distributionPoint. O sistema compara apenas o primeiro distributionPoint com o IssuingDistributionPoint de cada CRL, ignorando todas as entradas subsequentes. Isso resulta na não consulta de CRLs fornecidas corretamente para verificações de revogação. Se UnknownStatusPolicy::Allow for utilizado, certificados revogados podem ser aceitos inadequadamente. Sob a política padrão UnknownStatusPolicy::Deny, isso leva a um Error::UnknownRevocationStatus incorreto. A exploração requer a комprometimento de uma autoridade emissora confiável para apresentar certificados revogados ou aproveitar a verificação defeituosa para continuar usando credenciais revogadas.
Recommendations Atualize o rustls-webpki para a versão 0.103.10 ou posterior. Atualize o rustls-webpki para a versão 0.104.0-alpha.5 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103463
AZL-103503
AZL-103511
AZL-103524
CVE-2026-93602
GHSA-PWJX-QHCG-RVJ4
OPENSUSE-SU-2026:11936-1
OPENSUSE-SU-2026:21982-1
OPENSUSE-SU-2026:22016-1
RUSTSEC-2026-0049
SUSE-SU-2026:23983-1

Produtos afetados

Rustls-Webpki