PT-2026-46040 · Unknown+1 · X509-Validation+3
CVE-2026-9648
·
Publicado
2026-06-03
·
Atualizado
2026-06-22
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
crypton-x509-validation versões anteriores a 1.9.1
crypton-x509 versões anteriores a 1.9.1
x509 (versões afetadas não especificadas)
x509-validation (versões afetadas não especificadas)
Description
As bibliotecas crypton-x509-validation e crypton-x509 falham ao aplicar a extensão X.509 Name Constraints durante a validação de certificados. A extensão Name Constraints é um mecanismo que restringe o namespace, incluindo subárvores permitidas e excluídas, para as quais uma Autoridade Certificadora (CA) está autorizada a emitir certificados. Esta falha permite que clientes TLS aceitem certificados com Subject Alternative Names (SANs) que estejam fora das subárvores permitidas da CA emissora. Consequentemente, um invasor que comprometa a chave privada de uma sub-CA com restrição de nome pode emitir certificados para domínios além do escopo pretendido, permitindo a personificação de domínios arbitrários e ataques de man-in-the-middle em conexões TLS.
Recommendations
Atualize o crypton-x509-validation para a versão 1.9.1.
Atualize o crypton-x509 para a versão 1.9.1.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade em relação ao x509 e x509-validation.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Crypto/X509
Crypton-X509-Validation
X509
X509-Validation