Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-45447 — CVE-2026-45447 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-45447
Análise de VulnerabilidadesExploraçãoCriptografiaAnálise de BináriosInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHub0xblackash/cve-2026-45447

CVE-2026-45447

CVE-2026-45447

Ver Repositório
13há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2026-45447 - Vulnerabilidade Crítica Use-After-Free no OpenSSL

ChatGPT Image Jun 13, 2026, 03_12_20 PM

OpenSSL Severity CVSS CWE


Heap Use-After-Free em PKCS7_verify() permitindo corrupção de memória, crashes e potencial execução remota de código.


📖 Resumo Executivo

CVE-2026-45447 é uma vulnerabilidade crítica na funcionalidade de verificação PKCS#7 do OpenSSL.

A falha existe no caminho de código de PKCS7_verify() e pode ser acionada através de uma mensagem PKCS#7 ou S/MIME assinada especialmente criada contendo uma estrutura ASN.1 malformada.

A exploração bem-sucedida pode resultar em:

  • Corrupção de heap
  • Quedas da aplicação
  • Negação de Serviço (DoS)
  • Potencial Execução Remota de Código (RCE)

🎯 Informações da Vulnerabilidade

Baixar ferramenta
PropriedadeValor
CVECVE-2026-45447
FornecedorOpenSSL
SeveridadeCrítica
CVSS v3.19.8
CWECWE-416
Tipo de VulnerabilidadeUse-After-Free
Vetor de AtaqueRemoto
Interação do UsuárioNecessária (processamento de mensagem)
AutenticaçãoNenhuma
Componente AfetadoPKCS7_verify()

📸 Demonstração

CVE-2026-45447

🔥 Descrição Técnica

Um ator malicioso pode criar um objeto especialmente formado:

  • Objeto PKCS#7 SignedData
  • E-mail assinado S/MIME
  • Documento assinado relacionado a CMS/PKI

contendo um SET ASN.1 vazio dentro de:

root@kitploit:~
SignedData.digestAlgorithms

Durante a verificação, o OpenSSL incorretamente libera um objeto BIO enquanto a propriedade ainda é assumida pela aplicação chamadora.

O acesso subsequente resulta em uma condição clássica de:

root@kitploit:~
Heap Use-After-Free

⚔️ Fluxo do Ataque

root@kitploit:~
Atacante
    │
    ▼
Mensagem PKCS#7 / S-MIME criada
    │
    ▼
Aplicação Alvo
    │
    ▼
PKCS7_verify()
    │
    ▼
Liberação inesperada de BIO
    │
    ▼
Use-After-Free acionado
    │
    ├── Queda da Aplicação
    ├── Corrupção de Memória
    └── RCE Potencial

💥 Impacto

Confidencialidade

root@kitploit:~
Potencial divulgação de conteúdos sensíveis da memória.

Integridade

root@kitploit:~
A corrupção de heap pode permitir manipulação da memória controlada pelo atacante.

Disponibilidade

root@kitploit:~
Quedas de aplicação e condições de negação de serviço.

Execução Remota de Código

root@kitploit:~
Possível dependendo de:
- Arquitetura da aplicação
- Layout do heap
- Mitigações
- Primitivas de exploração

🖥️ Versões Afetadas

BranchStatus
OpenSSL 1.0.2Afetado
OpenSSL 1.1.1Afetado
OpenSSL 3.0.xAfetado
OpenSSL 3.4.xAfetado
OpenSSL 3.5.xAfetado
OpenSSL 3.6.xAfetado

✅ Versões Corrigidas

Atualize para as versões corrigidas pelo fornecedor, fornecidas por:

  • OpenSSL
  • Ubuntu
  • Debian
  • Red Hat
  • SUSE
  • Oracle Linux
  • Amazon Linux

Sempre verifique as versões dos pacotes junto ao fornecedor do seu sistema operacional.


📊 Detalhamento CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
MétricaValor
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
Interação do UsuárioNecessária
EscopoInalterado
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeAlta

🎯 Produtos Potencialmente Afetados

Aplicações que usam as APIs de verificação PKCS#7 do OpenSSL:

Infraestrutura de E-mail

  • Gateways de E-mail Seguros
  • Servidores de E-mail S/MIME
  • Integrações com Exchange
  • Aparelhos de Segurança de E-mail

Plataformas PKI

  • Serviços de Validação de Certificados
  • Sistemas de Gerenciamento de Confiança
  • Gateways de Assinatura

Software Empresarial

  • Plataformas de Assinatura de Documentos
  • Sistemas de Mensagens Seguras
  • Soluções PKI Internas

Aplicações Personalizadas

Qualquer software que invoque diretamente:

root@kitploit:~
PKCS7_verify()

🔍 Detecção e Caça

Indicadores de Queda

root@kitploit:~
Falha de segmentação
SIGSEGV
SIGABRT
Double free
Corrupção de heap

Logs do Linux

root@kitploit:~
journalctl -xe
root@kitploit:~
dmesg | grep segfault
root@kitploit:~
grep -Ri "openssl" /var/log/

Logs da Aplicação

Procure por:

root@kitploit:~
PKCS7_verify falhou
Erro de BIO
Falha de parsing ASN1
Falha de verificação SMIME
Corrupção de heap detectada

🛡️ Mitigação

Ações Imediatas

  • Aplicar patch no OpenSSL
  • Inventariar consumidores de PKCS#7
  • Restringir conteúdo assinado não confiável
  • Monitorar quedas
  • Ativar monitoramento EDR

Ações de Curto Prazo

  • Revisar infraestrutura de segurança de e-mail
  • Inspecionar pipelines de processamento S/MIME
  • Validar fluxos de trabalho de verificação de certificados

Ações de Longo Prazo

  • Implementar gerenciamento seguro de dependências
  • Automatizar atualizações do OpenSSL
  • Estabelecer processos de varredura de vulnerabilidades

🔬 Visão Geral da Reprodução

root@kitploit:~
1. Criar estrutura PKCS#7 malformada
2. Inserir SET ASN.1 vazio
3. Entregar à aplicação alvo
4. Acionar PKCS7_verify()
5. Observar corrupção de heap

⚠️ Este repositório intencionalmente exclui código de exploração armamentizado.


📈 Cenário de Ameaças

Alvos de Alto Risco

  • Sistemas de e-mail governamentais
  • Instituições financeiras
  • Gateways de e-mail empresariais
  • Infraestruturas PKI
  • Serviços de validação de certificados

Por Que Isso Importa

O OpenSSL é uma das bibliotecas criptográficas mais amplamente implantadas no mundo.

Uma vulnerabilidade que afeta rotinas de validação de assinatura pode impactar:

  • Segurança de e-mail
  • Assinaturas digitais
  • Sistemas de confiança empresariais
  • Fluxos de trabalho de documentos seguros

📚 Referências

Avisos Oficiais

  • Aviso de Segurança do OpenSSL
  • NIST NVD
  • Aviso de Segurança do Ubuntu
  • Rastreador de Segurança do Debian
  • Aviso de Segurança do Red Hat

Padrões

  • RFC 2315 (PKCS #7)
  • RFC 5652 (CMS)
  • RFC 8551 (S/MIME)

📁 Estrutura do Repositório

root@kitploit:~
CVE-2026-45447/
│
├── README.md
│
├── assets/
│   ├── CVE-2026-45447.png
│   └── screenshots/
│
├── advisory/
│   ├── technical-analysis.md
│   ├── timeline.md
│   └── impact-assessment.md
│
├── detection/
│   ├── sigma/
│   ├── yara/
│   └── hunting-guide.md
│
├── iocs/
│   └── indicators.md
│
└── references/
    └── links.md

⚠️ Aviso Legal

Este repositório destina-se exclusivamente a:

  • Pesquisa de vulnerabilidades
  • Segurança defensiva
  • Inteligência de ameaças
  • Resposta a incidentes
  • Conscientização de segurança

As informações contidas aqui devem ser usadas apenas em ambientes autorizados e de acordo com as leis e regulamentos aplicáveis.


🚨 Corrija Imediatamente

CVE-2026-45447

OpenSSL • Use-After-Free • Severidade Crítica