PT-2026-99455 · Contrast · Contrast

·

CVE-2026-100835

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Contrast versões anteriores a 1.16.0
Descrição O software é suscetível a ataques de retransmissão de atestação remota. O sistema aceitava qualquer relatório de atestação de Ambiente de Execução Confiável (TEE) que fosse verificado corretamente e contivesse os níveis de patch de firmware e medições de software esperados, sem vincular a atestação a hardware fisicamente confiável e específico. Um invasor capaz de interceptar o tráfego de rede entre a CLI e o Coordinator, ou entre o Coordinator e um componente atestado, poderia retransmitir um relatório de uma máquina TEE sob seu controle físico para se passar por um Contrast Coordinator ou carga de trabalho. Esse processo anula a verificação de identidade no TLS atestado (aTLS), um mecanismo de segurança usado para garantir a identidade das partes comunicantes em um ambiente TEE.
Recomendações Atualize para a versão 1.16.0 ou posterior.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100835
GHSA-HJGC-JC5V-FW7H

Produtos afetados

Contrast