PT-2026-31027 · Botan · Botan
Nicholas Carlini
·
Publicado
2026-04-07
·
Atualizado
2026-04-08
·
CVE-2026-34580
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
Botan versões anteriores a 3.11.1
Description
A biblioteca de criptografia Botan contém uma falha na função
Certificate Store::certificate known. Esta função identifica incorretamente certificados, retornando verdadeiro se qualquer certificado na loja tiver um Nome Distinto (DN) e Identificador de Chave de Assunto (SKI) correspondentes ao certificado fornecido, sem verificar se os certificados são idênticos. Uma extensão subsequente da lógica de validação de caminho assumiu incorretamente que certificate known retornava verdadeiro apenas para certificados idênticos. Isso permite que um certificado de entidade final seja aceito como uma raiz confiável se seu DN e SKI corresponderem aos de um certificado raiz confiável.Recommendations
Atualize para a versão 3.11.1 ou posterior.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Botan