PT-2026-95726 · Pypi · Anyio

CVE-2026-63374

·

Publicado

2026-09-18

·

Atualizado

2026-10-03

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas anyio versões anteriores a 4.14.2
Description Serviços que utilizam nomes de domínio internacionalizados (não-ASCII) estão suscetíveis a uma falha de validação de certificado TLS. Ao utilizar a função connect tcp() ou TLSStream.wrap(), o software processa incorretamente a validação do nome do host. Se uma conexão for sequestrada e redirecionada para um servidor malicioso, um invasor pode apresentar um certificado legítimo usando a versão codificada IDNA 2003 do nome do domínio, que o cliente validará incorretamente. IDNA (Internationalizing Domain Names in Applications) é um sistema que permite caracteres não-ASCII em nomes de domínio. Nomes de host apenas em ASCII não são afetados.
Recommendations Atualizar para a versão 4.14.2. Codificar os nomes dos hosts através do pacote idna antes de conectar.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63374
ECHO-D875-04B9-4F82
GHSA-82R6-8W77-94W6

Produtos afetados

Anyio