Vulnerabilidad en crypto/x509 de Go standard library (CVE-2026-27145)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
(x509.Certificate).VerifyHostname previamente llamaba a matchHostnames en un bucle sobre todas las entradas de Nombres Alternativos del Sujeto (SAN) de DNS. Esto provocó que strings.Split(host, ".") se ejecutara repetidamente en el mismo nombre de host de entrada. Con una lista SAN de DNS grande, los costos de verificación escalaron cuadráticamente en función del número de entradas SAN multiplicado por el recuento de etiquetas del nombre de host. Debido a que x509.Verify valida los nombres de host antes de construir la cadena de certificados, esta sobrecarga ocurría incluso para certificados no confiables.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://go.dev/cl/783621
- https://go.dev/issue/79694
- https://groups.google.com/g/golang-announce/c/tKs3rmcBcKw
- https://pkg.go.dev/vuln/GO-2026-5037
- https://access.redhat.com/errata/RHSA-2026:23262
- https://access.redhat.com/errata/RHSA-2026:23264
- https://access.redhat.com/errata/RHSA-2026:29981
- https://access.redhat.com/errata/RHSA-2026:33574
- https://access.redhat.com/errata/RHSA-2026:34357
- https://access.redhat.com/errata/RHSA-2026:34359
- https://access.redhat.com/errata/RHSA-2026:35832
- https://access.redhat.com/errata/RHSA-2026:36317
- https://access.redhat.com/errata/RHSA-2026:36648
- https://access.redhat.com/errata/RHSA-2026:36797
- https://access.redhat.com/errata/RHSA-2026:38995
- https://access.redhat.com/errata/RHSA-2026:39005
- https://access.redhat.com/errata/RHSA-2026:39573
- https://access.redhat.com/errata/RHSA-2026:39879
- https://access.redhat.com/errata/RHSA-2026:41030
- https://access.redhat.com/errata/RHSA-2026:41036
- https://access.redhat.com/errata/RHSA-2026:41930
- https://access.redhat.com/errata/RHSA-2026:42043
- https://access.redhat.com/errata/RHSA-2026:42047
- https://access.redhat.com/errata/RHSA-2026:42049
- https://access.redhat.com/errata/RHSA-2026:42050
- https://access.redhat.com/errata/RHSA-2026:42051
- https://access.redhat.com/errata/RHSA-2026:42079
- https://access.redhat.com/errata/RHSA-2026:42080
- https://access.redhat.com/errata/RHSA-2026:42082
- https://access.redhat.com/errata/RHSA-2026:42142
- https://access.redhat.com/errata/RHSA-2026:42150
- https://access.redhat.com/errata/RHSA-2026:42151
- https://access.redhat.com/errata/RHSA-2026:42240
- https://access.redhat.com/errata/RHSA-2026:42644
- https://access.redhat.com/errata/RHSA-2026:42946
- https://access.redhat.com/security/cve/CVE-2026-27145
- https://bugzilla.redhat.com/show_bug.cgi?id=2484207
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-27145.json



