Weaknesses of type CWE-295

857 results

Validação inadequada de certificado SSL/TLS

A aplicação falha em validar corretamente o certificado SSL/TLS do servidor remoto, aceitando certificados inválidos, expirados ou de hosts diferentes. Isso permite ataques man-in-the-middle onde um atacante intercepta a comunicação sem ser detectado, comprometendo a confidencialidade e integridade dos dados.

Example

Uma app mobile que desativa a verificação de certificado para 'facilitar testes' acaba em produção; um atacante na mesma rede Wi-Fi intercepta requisições HTTPS para roubar tokens de autenticação ou dados sensíveis sem que a app perceba.

How to mitigate

Sempre validar o certificado do servidor (hostname, cadeia de certificados, data de validade), nunca desabilitar verificações em produção, e usar apenas bibliotecas atualizadas que implementam corretamente as regras de validação de TLS.

CVE-2026-53475CRITICALAssisted-migration-agent: tls verification disabled on all vcenter connectionsEPSS 0.3%CVE-2026-1778HIGHTLS disabled by default in select aws/sagemaker-python-sdk configurationsEPSS 0.3%CVE-2024-10444HIGHImproper certificate validation vulnerability in the LDAP utilities in Synology DiskStation Manager (DSM) before 7.1.1-42962-8, 7.2.1-69057-EPSS 0.3%CVE-2026-32992HIGHSSL verification is disabled in the DNS Cluster system. This could allow for a malicious server to man-in-the-middle the request and captureEPSS 0.3%CVE-2025-54809HIGHF5 Access for Android vulnerabilityEPSS 0.3%CVE-2026-17024HIGHVulnerabilities in IBM AIX and PowerVM VIOSEPSS 0.3%CVE-2024-28067MEDIUMA vulnerability in Samsung Exynos Modem 5300 allows a Man-in-the-Middle (MITM) attacker to downgrade the security mode of packets going to tEPSS 0.3%CVE-2025-3218MEDIUMIBM i improper certificate validationEPSS 0.3%CVE-2023-32464LOW Dell VxRail, versions prior to 7.0.450, contain an improper certificate validation vulnerability. A high privileged remote attacker may potEPSS 0.2%CVE-2025-6037MEDIUMVault Certificate Auth Method Did Not Validate Common Name For Non-CA CertificatesEPSS 0.2%CVE-2025-7095MEDIUMComodo Internet Security Premium Update certificate validationEPSS 0.2%CVE-2026-34580CRITICALBotan has a certificate authentication bypass due to trust anchor confusionEPSS 0.2%CVE-2023-47742MEDIUMIBM QRadar Suite information dislosureEPSS 0.2%CVE-2023-31151MEDIUMImproper Certificate ValidationEPSS 0.2%CVE-2024-23928MEDIUMPioneer DMH-WT7600NEX Telematics Improper Certificate ValidationEPSS 0.2%CVE-2025-46788HIGHZoom Workplace for Linux - Improper Certificate ValidationEPSS 0.2%CVE-2026-25160CRITICALAlist has Insecure TLS ConfigEPSS 0.2%CVE-2023-32994LOWJenkins SAML Single Sign On(SSO) Plugin 2.1.0 and earlier unconditionally disables SSL/TLS certificate validation for connections to miniOraEPSS 0.2%CVE-2022-22380MEDIUMIBM Security Verify Privilege improper authenticationEPSS 0.2%CVE-2026-52724MEDIUMkuma-dp connects to control plane without verifying TLS certificate when no CA is configuredEPSS 0.2%