PT-2026-61618 · Lettre · Lettre
CVE-2026-46428
·
Publicado
2026-05-14
·
Atualizado
2026-07-20
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
lettre versões 0.10.1 até 0.11.21
Descrição
Um erro de booleano invertido na integração
boring-tls desativa silenciosamente a verificação de nome de host TLS para usuários que utilizam a configuração padrão (estrita). Isso permite que um invasor no caminho (on-path), apresentando qualquer certificado com cadeia válida para qualquer domínio, intercepte o envio de SMTP, incluindo conteúdos de mensagens e credenciais PLAIN/LOGIN. Este problema afeta especificamente usuários que compilam a biblioteca com o recurso boring-tls; outros backends TLS, como native-tls e rustls, não são afetados.Recomendações
Atualize para a versão 0.11.22.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lettre