PT-2026-37265 · Crates.Io+3 · Openssl+1

Alex

·

Publicado

2026-05-05

·

Atualizado

2026-05-15

·

CVE-2026-42327

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas rust-openssl versões 0.9.7 até 0.10.78
Descrição A função X509Ref::ocsp responders() retorna URLs de respondedores OCSP da extensão AIA de um certificado como OpensslString. A implementação Deref<Target = str> envolve bytes brutos usando str::from utf8 unchecked. Como o OpenSSL não impõe que a IA5String subjacente seja ASCII, um certificado contendo bytes não-UTF-8 em sua localização de acesso OCSP pode fazer com que o código Rust seguro construa um &str que viola o invariante UTF-8, resultando em comportamento indefinido.
Recomendações Atualizar para a versão 0.10.79.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42327
GHSA-XP3W-R5P5-63RR

Produtos afetados

Openssl
Rust-Openssl