Weaknesses of type CWE-295

859 results

Validação inadequada de certificado SSL/TLS

A aplicação falha em validar corretamente o certificado SSL/TLS do servidor remoto, aceitando certificados inválidos, expirados ou de hosts diferentes. Isso permite ataques man-in-the-middle onde um atacante intercepta a comunicação sem ser detectado, comprometendo a confidencialidade e integridade dos dados.

Example

Uma app mobile que desativa a verificação de certificado para 'facilitar testes' acaba em produção; um atacante na mesma rede Wi-Fi intercepta requisições HTTPS para roubar tokens de autenticação ou dados sensíveis sem que a app perceba.

How to mitigate

Sempre validar o certificado do servidor (hostname, cadeia de certificados, data de validade), nunca desabilitar verificações em produção, e usar apenas bibliotecas atualizadas que implementam corretamente as regras de validação de TLS.

CVE-2026-0277MEDIUMPrisma Access Agent: Improper Certificate Validation on iOSEPSS 0.2%CVE-2025-23091MEDIUMAn Improper Certificate Validation on UniFi OS devices, with Identity Enterprise configured, could allow a malicious actor to execute a man-EPSS 0.2%CVE-2023-38009MEDIUMIBM Cognos Analytics Mobile information disclosureEPSS 0.2%CVE-2023-50178HIGHAn improper certificate validation vulnerability [CWE-295] in FortiADC 7.4.0, 7.2.0 through 7.2.3, 7.1 all versions, 7.0 all versions, 6.2 aEPSS 0.2%CVE-2026-9036MEDIUMVulnerabilities exists in IBM Netezza SoftwareEPSS 0.2%CVE-2026-10592MEDIUMWildcard DNS SAN bypasses CA name-constraint checksEPSS 0.2%CVE-2026-16107MEDIUMTS4500 CLI tool addresses security vulnerabilityEPSS 0.2%CVE-2026-54342HIGHTLS Certificate Verification Disabled on CXF Transport Clients in epa4allEPSS 0.2%CVE-2026-35207MEDIUMdeepinid plugin in dde-control-center is configured to skip TLS certificate verification when downloading avatar from remote serverEPSS 0.2%CVE-2026-32884MEDIUMBotan: Case-Insensitive CN Values Bypass DNS excludedSubtrees Name Constraints (RFC 5280 Violation)EPSS 0.2%CVE-2026-86889MEDIUMA certificate validation issue was addressed with improved certificate validation. This issue is fixed in macOS Golden Gate 27, macOS SequoiEPSS 0.2%CVE-2026-33542MEDIUMIncus does not verify combined fingerprint when downloading images from simplestreams serversEPSS 0.2%CVE-2026-0228LOWPAN-OS: Improper Validation of Terminal Server Agent CertificateEPSS 0.2%CVE-2026-6091MEDIUMPartial-chain verification accepts untrusted intermediate as trust anchorEPSS 0.2%CVE-2025-62371HIGHOpenSearch Data Prepper plugins trusts all SSL certificates by defaultEPSS 0.2%CVE-2025-39205HIGHA vulnerability exists in the IEC 61850 in MicroSCADA X SYS600 product. The certificate validation of the TLS protocol allows remote Man-in-EPSS 0.2%CVE-2026-9758HIGHImproper Certificate Validation in S2OPCEPSS 0.2%CVE-2026-79691HIGHDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper CertificEPSS 0.2%CVE-2024-32928MEDIUMThe libcurl CURLOPT_SSL_VERIFYPEER option was disabled on a subset of requests made by Nest production devices which enabled a potential manEPSS 0.2%CVE-2025-27377MEDIUMMissing Validation of Self-Signed Certificates in Altium Designer Allows Man-in-the-Middle AttacksEPSS 0.2%