In der TLS-Bibliothek wolfSSL prüft die Funktion zur Überprüfung vertrauenswürdiger Gegenstellen (MatchTrustedPeer) den öffentlichen Schlüssel des Zertifikats nicht. Dadurch kann ein nachgebautes CA-Zertifikat, das lediglich die äußeren Merkmale eines geladenen vertrauenswürdigen Zertifikats nachahmt, die Verifikation bestehen. Betroffen sind Builds, bei denen die Unterstützung für vertrauenswürdige Peer-Zertifikate aktiviert ist und CA-Zertifikate über die entsprechenden Trust-Peer-Schnittstellen geladen werden; sind zusätzlich die OpenSSL-kompatiblen Voreinstellungen aktiv, weitet sich das Problem auf sämtliches Laden von CA-Zertifikaten aus. Diese Kombination ist in gängigen Autoconf-Konfigurationen üblich, wie sie etwa von Webservern, Proxys und weiteren Netzwerkdiensten verwendet werden. Voraussetzung ist, dass der Angreifer weiß, welchen Zertifizierungsstellen die Gegenseite vertraut. Ein bösartiger (D)TLS-Server kann so die Authentifizierung durch den Client umgehen; ebenso sind Szenarien mit gegenseitiger Authentifizierung betroffen, womit die Identitätsprüfung der Verbindung wirkungslos wird.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel OpenSSL und WolfSSL schließen jeweils rund ein Dutzend Schwachstellen 30.09.2026