PT-2026-99515 · Wolfssl · Wolfssl
CVE-2026-94417
·
Publicado
2026-09-27
·
Atualizado
2026-09-29
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
wolfSSL versões anteriores a 5.9.3
Description
Um problema ocorre quando uma aplicação habilita a verificação de revogação via Online Certificate Status Protocol (OCSP) e Certificate Revocation List (CRL) em um único
WOLFSSL CTX ou gerenciador de certificados. Nesta configuração, o software ignora a verificação de CRL para qualquer certificado de peer que não possua uma URL de OCSP de Informações de Autoridade (Authority Information Access), aceitando potencialmente um certificado que a CRL carregada lista como revogado. Isso acontece porque a política de soft-fail para a ausência de um respondedor trata a falta do mesmo como um sucesso, tornando-a indistinguível de uma resposta positiva do respondedor. O defeito está localizado na função ProcessPeerCerts() e é acessível via TLS 1.0 a TLS 1.3 e DTLS, afetando tanto clientes que verificam certificados de servidor quanto servidores que verificam certificados de cliente durante a autenticação mútua ou pós-handshake. Quando a verificação ignorada ocorre em um certificado de cadeia em vez do leaf, o intermediário não verificado é promovido ao gerenciador de certificados e permanece como um signatário confiável para todas as conexões posteriores naquele contexto.Recommendations
Atualize o wolfSSL para uma versão posterior à 5.9.2.
Como mitigação temporária, evite chamar simultaneamente
wolfSSL CTX EnableOCSP() (ou wolfSSL EnableOCSP() / wolfSSL CertManagerEnableOCSP()) e wolfSSL CTX EnableCRL() (ou equivalentes) com uma CRL carregada.
Para processos de longa execução, o WOLFSSL CTX deve ser encerrado após a atualização da biblioteca para garantir que nenhum certificado intermediário comprometido permaneça como confiável.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wolfssl