漏洞概述 漏洞编号:CVE-2026-42791 漏洞类型:CWE-295 - 不正确的证书验证 CVSS 4.0 评分:6.3(中等) 漏洞描述:Erlang OTP 的 模块( 模块)存在不正确的证书验证漏洞,允许使用过期的响应者证书接受伪造的 OCSP 响应。具体影响包括: - 使用 OCSP stapling 的 TLS 客户端可能接受被吊销的 TLS 证书。 - 直接调用 的应用程序可能允许绕过身份验证。 影响范围 受影响模块: 受影响文件: 受影响版本: - OTP 1.16(1.17.1.3、1.20.3.1、1.21.1) - OTP 27.0(27.3.4.12、28.5.9.3、29.0.1) - Git 版本(2b1a742c65、7995f1fdae、03870e0240) 修复方案 配置:启用 OCSP stapling 时,需设置 选项为 。默认情况下,OCSP stapling 未启用。 变通方法: - 对于使用 应用程序的 TLS 客户端,禁用 OCSP stapling 或切换到基于 CRL 的吊销检查。 - 对于直接调用 的应用程序,在调用函数前验证响应者证书的有效期。 参考链接 GitHub 安全公告 OSV 漏洞页面 GitHub 提交 GitHub 提交 贡献者 修复开发者:Jakub Witczak 修复审查者:Ingela Andin