目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-89133— 中间CA未强制执行NameConstraints策略

一分钟漏洞结论

影响对象
wolfSSL wolfSSL
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

wolfSSL 5.9.2 及更早版本中存在一个 X.509 证书验证逻辑缺陷。当在带有名称约束(NameConstraints)的中间证书 CA 与叶子证书之间存在一个无约束的 CA 层级时,该漏洞导致 wolfSSL 无法正确强制执行 NameConstraints 扩展。由于链遍历(chain-walking)状态机中存在一个错误——在遇到没有 NameConstraints 的中间证书时会重置验证状态,从而使 wolfSSL 错误地接受了本不应被允许覆盖的主机名对应的证书,进而绕过了密码学委托控制。此缺陷存

CVSS 6.3 · Medium EPSS 0.23% · P12
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-89133 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
NameConstraints not enforced across unconstrained intermediate CA
来源: CVE Program / CVE List V5
Vulnerability Description
wolfSSL versions 5.9.2 and earlier contain a flaw in the X.509 certificate validation logic where it fails to properly enforce NameConstraints extensions when there is an unconstrained CA tier between a name-constrained intermediate CA and the leaf certificate. wolfSSL incorrectly accepted certificates for hostnames they shouldn't be allowed to cover, due to a chain-walking state-machine bug that resets the validation state when encountering an intermediate without NameConstraints, thereby bypassing cryptographic delegation controls. This defect exists in the default build configuration that makes use of certificates where name constraint extensions are used. Thanks to Jack Lloyd, PathDiff, and Ben Smyth for reporting the issue.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
证书验证不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
wolfSSL wolfSSL 0 ~ 5.9.2 -

二、漏洞 CVE-2026-89133 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-89133 的情报信息

请登录查看更多情报信息。

CVE-2026-89133 其他参考 (1)

同批安全公告 · wolfSSL · 2026-09-27 · 共 11 条

CVE-2026-93302 8.3 HIGH 可信对等证书匹配忽略公钥,允许伪造CA克隆
CVE-2026-89136 8.3 HIGH 客户端接受未请求的RawPublicKey服务器证书类型
CVE-2026-89102 8.3 HIGH OCSP stapling v2多接受非CA链证书作为颁发者
CVE-2026-93304 6.3 MEDIUM (D)TLS 1.2 客户端接受早期 ChangeCipherSpec 漏洞
CVE-2026-89134 6.3 MEDIUM Subject CN名称约束检查在非DNS SAN存在时被绕过
CVE-2026-89135 6.3 MEDIUM X509_verify_cert失败导致未验证CA保留在共享CertManager
CVE-2026-15442 2.3 LOW 双向(D)TLS关闭期间的堆使用后释放漏洞
CVE-2026-94418 2.3 LOW WOLFSSL 小证书验证下日期错误掩盖签名失败漏洞
CVE-2026-94419 2.3 LOW 客户端会话缓存引用中毒导致与错误服务器恢复连接
CVE-2026-94417 2.3 LOW 启用OCSP且证书无OCSP URL时跳过CRL检查

IV. Related Vulnerabilities

V. Comments for CVE-2026-89133

暂无评论


发表评论