Retour aux alertes CVE
CVE-2026-74882 HIGH CVSS 7.5

CVE-2026-74882 HIGH

Publiée 2 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Les versions de opensslencrypt antérieures à 1.4.0 font confiance par défaut à toutes les plages IP privées RFC 1918 dans la configuration IntegrityProxyConfig trustedproxies. Cette faille permet à un attaquant situé sur le réseau privé d'usurper des en-têtes de certificats clients afin de contourner complètement l'authentification mTLS. Cela expose directement vos applications protégées à des accès non autorisés si la validation ProxyAuth est assouplie.

openssl_encrypt versions before 1.4.0 contain an insecure default configuration that trusts the entire RFC 1918 private address space in IntegrityProxyConfig trusted_proxies. Attackers on private networks can forge client certificate headers to bypass mTLS authentication when ProxyAuth validation is relaxed or modified.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Mettez à jour opensslencrypt vers la version 1.4.0 ou supérieure. En attendant, modifiez manuellement la directive trustedproxies de IntegrityProxyConfig pour restreindre la liste aux seules adresses IP exactes de vos proxys de confiance, et veillez à maintenir une validation ProxyAuth stricte.

Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.