CVE-2026-19553
SSLContext.wrap_bio() fehlende Validierung des server_hostname-Parameters
- Veröffentlicht
- 30.09.2026
- Aktualisiert
- 30.09.2026
- CNA zuweisen
- PSF
- Beweise beobachtet
- 02.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XZusammenfassung
ssl.SSLContext.wrap_bio() erforderte nicht, dass das Argument server_hostname nicht None ist, wenn ssl.SSLContext.check_hostname gesetzt war. Aufgrund einer fehlenden Parameterprüfung in SSLObject würde die Hostnamen-Überprüfung stillschweigend übersprungen, wenn das Argument server_hostname nicht angegeben wird. Dieser Defekt könnte dazu führen, dass in Programmen die Zertifikats-Hostnamen-Überprüfung *erfolgreich* zu sein schien, obwohl SSLContext.check_hostname = True gesetzt war und aufgrund einer Fehlkonfiguration kein ValueError ausgelöst wurde. Wenn das Programm einen server_hostname-Wert, der keine leere Zeichenkette oder None ist, an eine dieser APIs übergibt, verläuft die Zertifikats-Hostnamen-Überprüfung wie erwartet und das Programm ist von dieser Schwachstelle nicht betroffen. Die Abschwächung dieser Schwachstelle erfordert weder eine Aktualisierung von Python noch das Anwenden des Patches. Zur Abschwächung übergeben Sie einen gültigen, nicht-None- und nicht-leeren server_hostname-Wert an SSLContext.wrap_bio(), asyncio.create_connection() oder asyncio.loop.start_tls(), und die Zertifikats-Hostnamen-Überprüfung verläuft wie erwartet. Ein Upgrade auf die neueste Version von Python oder das Anwenden des Patches ändert lediglich das Verhalten vom stillschweigenden Überspringen der Hostnamen-Überprüfung hin zum Auslösen eines ValueError, ähnlich wie bei SSLContext.wrap_socket(), wenn server_hostname nicht angegeben wird.
Quellen
Proof-of-Concept-Lab zur Reproduktion von CVE-2026-19553, bei dem CPython ssl.SSLContext.wrap_bio() die TLS-Hostnamenüberprüfung stillschweigend überspringt, wenn server_hostname None ist.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.