CVE-2026-19553
SSLContext.wrap_bio() carece de validación del parámetro server_hostname
- Publicado
- 30 sept 2026
- Actualizado
- 30 sept 2026
- Asignación de CNA
- PSF
- Evidencia observada
- 2 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumen
ssl.SSLContext.wrap_bio() no requería que el argumento server_hostname no fuera None si ssl.SSLContext.check_hostname estaba configurado. Debido a una comprobación de parámetro faltante en SSLObject, si no se proporciona el argumento server_hostname, la verificación del nombre de host se omitiría silenciosamente. Este defecto podría provocar que en programas donde la verificación del nombre de host del certificado *parecía* tener éxito con SSLContext.check_hostname = True y no se generara ningún ValueError debido a una configuración incorrecta. Si el programa pasa un valor de server_hostname que no sea una cadena vacía o None a cualquiera de estas API, entonces la verificación del nombre de host del certificado procede según lo esperado y el programa no se ve afectado por esta vulnerabilidad. Mitigar esta vulnerabilidad no requiere actualizar Python ni aplicar el parche. Para mitigarla, pase un valor válido de server_hostname que no sea None ni una cadena vacía a SSLContext.wrap_bio(), asyncio.create_connection() o asyncio.loop.start_tls() y la verificación del nombre de host del certificado procederá según lo esperado. Actualizar a la última versión de Python o aplicar el parche solo cambia el comportamiento de omitir silenciosamente la verificación del nombre de host a generar un ValueError, de forma similar a SSLContext.wrap_socket(), cuando no se proporciona server_hostname.
Fuentes
Prueba de concepto de laboratorio que reproduce CVE-2026-19553, donde CPython ssl.SSLContext.wrap_bio() omite silenciosamente la verificación del nombre de host TLS cuando server_hostname es None.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.