Vulnerabilidad en cryptography de pyca (CVE-2026-34073)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
31/03/2026
Última modificación:
01/04/2026
Descripción
cryptography es un paquete diseñado para exponer primitivas criptográficas y recetas a los desarrolladores de Python. Antes de la versión 46.0.6, las restricciones de nombre DNS solo se validaban contra los SANs dentro de los certificados secundarios, y no contra el 'nombre del par' presentado durante cada validación. En consecuencia, cryptography permitiría que un par llamado bar.example.com se validara contra un certificado hoja comodín para *.example.com, incluso si el certificado padre de la hoja (o superior) contenía una restricción de subárbol excluido para bar.example.com. Este problema ha sido parcheado en la versión 46.0.6.



