PT-2026-99515 · Wolfssl · Wolfssl

CVE-2026-94417

·

Publicado

2026-09-27

·

Atualizado

2026-09-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas wolfSSL versões anteriores a 5.9.3
Description Um problema ocorre quando uma aplicação habilita a verificação de revogação via Online Certificate Status Protocol (OCSP) e Certificate Revocation List (CRL) em um único WOLFSSL CTX ou gerenciador de certificados. Nesta configuração, o software ignora a verificação de CRL para qualquer certificado de peer que não possua uma URL de OCSP de Informações de Autoridade (Authority Information Access), aceitando potencialmente um certificado que a CRL carregada lista como revogado. Isso acontece porque a política de soft-fail para a ausência de um respondedor trata a falta do mesmo como um sucesso, tornando-a indistinguível de uma resposta positiva do respondedor. O defeito está localizado na função ProcessPeerCerts() e é acessível via TLS 1.0 a TLS 1.3 e DTLS, afetando tanto clientes que verificam certificados de servidor quanto servidores que verificam certificados de cliente durante a autenticação mútua ou pós-handshake. Quando a verificação ignorada ocorre em um certificado de cadeia em vez do leaf, o intermediário não verificado é promovido ao gerenciador de certificados e permanece como um signatário confiável para todas as conexões posteriores naquele contexto.
Recommendations Atualize o wolfSSL para uma versão posterior à 5.9.2. Como mitigação temporária, evite chamar simultaneamente wolfSSL CTX EnableOCSP() (ou wolfSSL EnableOCSP() / wolfSSL CertManagerEnableOCSP()) e wolfSSL CTX EnableCRL() (ou equivalentes) com uma CRL carregada. Para processos de longa execução, o WOLFSSL CTX deve ser encerrado após a atualização da biblioteca para garantir que nenhum certificado intermediário comprometido permaneça como confiável.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94417

Produtos afetados

Wolfssl