PT-2026-99511 · Wolfssl · Wolfssl

·

CVE-2026-89135

·

Publicado

2026-09-27

·

Atualizado

2026-09-28

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas wolfSSL versões 5.8.4 through 5.9.2
Description Uma falha na função X509 verify cert() permite que uma CA de um atacante não verificada seja permanentemente armazenada no CertManager compartilhado. Isso resulta na ignorância da validação de certificados em todos os consumidores irmãos type-blind, incluindo TLS nativo, OCSP, CRL e verificação direta do CertManager. Este problema ocorre quando o software é compilado com a flag --enable-opensslextra ou com as macros OPENSSL EXTRA, !NO CERTS e !WOLFCRYPT ONLY definidas, e a aplicação realiza chamadas específicas à função X509 verify cert().
Recommendations Como medida de mitigação temporária, evite usar a função X509 verify cert() até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89135

Produtos afetados

Wolfssl