PT-2026-31027 · Botan · Botan

Nicholas Carlini

·

Publicado

2026-04-07

·

Atualizado

2026-04-08

·

CVE-2026-34580

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions Botan versões anteriores a 3.11.1
Description A biblioteca de criptografia Botan contém uma falha na função Certificate Store::certificate known. Esta função identifica incorretamente certificados, retornando verdadeiro se qualquer certificado na loja tiver um Nome Distinto (DN) e Identificador de Chave de Assunto (SKI) correspondentes ao certificado fornecido, sem verificar se os certificados são idênticos. Uma extensão subsequente da lógica de validação de caminho assumiu incorretamente que certificate known retornava verdadeiro apenas para certificados idênticos. Isso permite que um certificado de entidade final seja aceito como uma raiz confiável se seu DN e SKI corresponderem aos de um certificado raiz confiável.
Recommendations Atualize para a versão 3.11.1 ou posterior.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34580

Produtos afetados

Botan