CVE-2026-19553
SSLContext.wrap_bio() sem validação do parâmetro server_hostname
- Publicado
- 30 de set. de 2026
- Atualizado
- 30 de set. de 2026
- Atribuindo CNA
- PSF
- Evidência observada
- 2 de out. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumo
ssl.SSLContext.wrap_bio() não exigia que o argumento server_hostname não fosse None se ssl.SSLContext.check_hostname estivesse definido. Devido a uma verificação de parâmetro ausente no SSLObject, se o argumento server_hostname não for fornecido, a verificação do nome do host seria silenciosamente ignorada. Este defeito poderia levar a programas onde a verificação do nome do host do certificado *parecia* estar a ter sucesso com SSLContext.check_hostname = True e nenhum ValueError sendo levantado devido a má configuração. Se o programa passar um valor server_hostname que não seja uma string vazia ou None para qualquer uma destas APIs, então a verificação do nome do host do certificado prossegue como esperado e o programa não é afetado por esta vulnerabilidade. Mitigar esta vulnerabilidade não requer atualizar o Python ou aplicar o patch. Para mitigar, passe um valor server_hostname válido, não-None e não-vazio para SSLContext.wrap_bio(), asyncio.create_connection(), ou asyncio.loop.start_tls() e a verificação do nome do host do certificado prosseguirá como esperado. Atualizar para a versão mais recente do Python ou aplicar o patch apenas altera o comportamento de ignorar silenciosamente a verificação do nome do host para levantar um ValueError, semelhante a SSLContext.wrap_socket(), quando server_hostname não é fornecido.
Fontes
Laboratório de prova de conceito que reproduz o CVE-2026-19553, onde o CPython ssl.SSLContext.wrap_bio() ignora silenciosamente a verificação do nome do host TLS quando server_hostname é None.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.