CVE-2026-19553
SSLContext.wrap_bio() manca la validazione del parametro server_hostname
- Pubblicato
- 30 set 2026
- Aggiornato
- 30 set 2026
- Assegnazione CNA
- PSF
- Evidenza osservata
- 2 ott 2026
SSLContext.wrap_bio() manca la validazione del parametro server_hostname
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xssl.SSLContext.wrap_bio() non richiedeva che l'argomento server_hostname non fosse None se ssl.SSLContext.check_hostname era impostato. A causa di un controllo mancante sui parametri in SSLObject, se l'argomento server_hostname non viene fornito, la verifica del nome host verrebbe silenziosamente saltata. Questo difetto potrebbe portare a programmi in cui la verifica del nome host del certificato *sembrava* avere successo con SSLContext.check_hostname = True e nessun ValueError sollevato a causa di una configurazione errata. Se il programma passa un valore server_hostname che non è una stringa vuota o None a una qualsiasi di queste API, allora la verifica del nome host del certificato procede come previsto e il programma non è interessato da questa vulnerabilità. Mitigare questa vulnerabilità non richiede l'aggiornamento di Python o l'applicazione della patch. Per mitigare, passare un valore server_hostname valido non-None e non vuoto a SSLContext.wrap_bio(), asyncio.create_connection() o asyncio.loop.start_tls() e la verifica del nome host del certificato procederà come previsto. L'aggiornamento all'ultima versione di Python o l'applicazione della patch cambia solo il comportamento da saltare silenziosamente la verifica del nome host a sollevare un ValueError, simile a SSLContext.wrap_socket(), quando server_hostname non viene fornito.
Proof-of-concept di laboratorio che riproduce CVE-2026-19553, in cui CPython ssl.SSLContext.wrap_bio() salta silenziosamente la verifica del nome host TLS quando server_hostname è None.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.