PT-2026-61618 · Lettre · Lettre

CVE-2026-46428

·

Publicado

2026-05-14

·

Atualizado

2026-07-20

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas lettre versões 0.10.1 até 0.11.21
Descrição Um erro de booleano invertido na integração boring-tls desativa silenciosamente a verificação de nome de host TLS para usuários que utilizam a configuração padrão (estrita). Isso permite que um invasor no caminho (on-path), apresentando qualquer certificado com cadeia válida para qualquer domínio, intercepte o envio de SMTP, incluindo conteúdos de mensagens e credenciais PLAIN/LOGIN. Este problema afeta especificamente usuários que compilam a biblioteca com o recurso boring-tls; outros backends TLS, como native-tls e rustls, não são afetados.
Recomendações Atualize para a versão 0.11.22.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46428
GHSA-4PJ9-G833-QX53
RUSTSEC-2026-0141

Produtos afetados

Lettre