PT-2026-20995 · Google+1 · Google Chrome+1

Telegram@Acgdaily

·

Publicado

2026-02-18

·

Atualizado

2026-05-30

·

CVE-2026-27017

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do uTLS de 1.6.0 a 1.8.0
Descrição O uTLS é uma versão personalizada do crypto/tls projetada para resistência a fingerprinting durante o processo de handshake. As versões de 1.6.0 a 1.8.0 exibem uma incompatibilidade de fingerprint com o Chrome ao utilizar GREASE ECH devido a inconsistências na seleção de conjuntos de cifras. Especificamente, o Chrome baseia consistentemente suas escolhas de conjuntos de cifras no suporte de hardware — preferindo AES tanto para o conjunto de cifras externo quanto para o ECH, se o AES for preferido. No entanto, a implementação do uTLS define rigidamente uma preferência por AES para conjuntos de cifras externos, mas seleciona aleatoriamente entre AES e ChaCha20 para o ECH. Isso pode resultar em uma combinação de AES para o conjunto externo e ChaCha20 para o ECH, o que não é possível no Chrome. Este problema é limitado ao GREASE ECH e não afeta configurações ECH padrão, pois o uTLS lida corretamente com o primeiro conjunto de cifras válido quando o AES é preferido nesses casos.
Recomendações Atualize para o uTLS versão 1.8.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27017
GHSA-7M29-F4HW-G2VX
GO-2026-4509
OPENSUSE-SU-2026:10913-1
SUSE-SU-2026:0757-1

Produtos afetados

Google Chrome
Utls