PT-2025-54829 · Utls · Utls

Ewust

·

Publicado

2025-04-23

·

Atualizado

2026-02-20

·

CVE-2026-26994

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do utls anteriores a 1.7.0
Descrição O software utls não implementou o mecanismo de proteção contra downgrade do TLS 1.3 conforme especificado na Seção 4.1.3 da RFC 8446 quando uma especificação ClientHello do utls foi utilizada. Isso permitiu que um atacante de rede fizesse downgrade em conexões TLS 1.3 para versões inferiores, como TLS 1.2, modificando a mensagem ClientHello para remover a extensão SupportedVersions. O servidor então responderia com um ServerHello TLS 1.2, incluindo um canário de downgrade no campo aleatório do ServerHello. Como o utls não validou este canário, os clientes aceitaram a conexão com downgrade sem detecção. Este problema também permitiu o fingerprinting de conexões utls.
Recomendações Atualize para a versão 1.7.0 ou posterior.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26994
GHSA-PMC3-P9HX-JQ96
GO-2025-3638

Produtos afetados

Utls