Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en crypto/tls (CVE-2025-68121)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
05/02/2026
Última modificación:
20/02/2026

Descripción

Durante la reanudación de la sesión en crypto/tls, si la Config subyacente tiene sus campos ClientCAs o RootCAs mutados entre el handshake inicial y el handshake reanudado, el handshake reanudado puede tener éxito cuando debería haber fallado. Esto puede ocurrir cuando un usuario llama a Config.Clone y muta la Config devuelta, o usa Config.GetConfigForClient. Esto puede hacer que un cliente reanude una sesión con un servidor con el que no la habría reanudado durante el handshake inicial, o hacer que un servidor reanude una sesión con un cliente con el que no la habría reanudado durante el handshake inicial.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:* 1.24.13 (excluyendo)
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:* 1.25.0 (incluyendo) 1.25.7 (excluyendo)
cpe:2.3:a:golang:go:1.26.0:rc1:*:*:*:*:*:*
cpe:2.3:a:golang:go:1.26.0:rc2:*:*:*:*:*:*