PT-2026-96690 · Unknown+1 · Erlang/Otp+1

·

CVE-2026-89422

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Erlang/OTP versões 22.2 até 27.3.4.17 Erlang/OTP versões 28.0 até 28.5.0.6 Erlang/OTP versões 29.0 até 29.1.0 ssl versões 9.5 até 11.2.12.12 ssl versões 11.6.0 até 11.6.0.5 ssl versões 11.7.0 até 11.7.6
Description Uma falha de troca de chaves sem autenticação de entidade no módulo ssl permite que um peer que responda a uma conexão de cliente TLS 1.3 se passe pelo servidor pretendido. Isso ocorre quando uma extensão pre shared key está presente no ServerHello que o cliente não ofereceu, fazendo com que o cliente complete o handshake sem validar o certificado do servidor. Especificamente, tls client connection 1 3:handle server hello/2 passa a extensão para tls gen connection 1 3:handle resumption/2, que define resumption = true sem verificar se o cliente ofereceu um PSK. Subsequentemente, tls handshake 1 3:get pre shared key/4 retorna para um valor composto apenas por zeros, e a função maybe resumption/1 é direcionada diretamente para wait finished. Isso ignora verificações de segurança críticas, incluindo a validação do caminho do certificado, verify fun, verificação de hostname, partial chain, verificação de CRL e OCSP stapling. Um invasor pode interceptar o tráfego, ler dados sensíveis, como credenciais e tokens, e forjar respostas. Isso afeta qualquer consumidor de ssl:connect que utilize TLS 1.3, incluindo httpc via HTTPS e diversas bibliotecas de clientes de banco de dados ou mensageria.
Recommendations Atualize o Erlang/OTP para a versão 27.3.4.18, 28.5.0.7 ou 29.1.1. Atualize o ssl para a versão 11.2.12.13, 11.6.0.6 ou 11.7.7. Como medida paliativa temporária, restrinja os clientes ao TLS 1.2 definindo {versions, ['tlsv1.2']} nas opções de ssl.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89422
GHSA-RGXR-4G4W-J875

Produtos afetados

Erlang/Otp
Ssl