← volver
CVE-2026-27145mediumCWE-606

Inefficient candidate hostname parsing in crypto/x509

33Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 6.5epss 0.6%
de la publicación al arma1 días
Publicada en NVD2 jun
1ª PoC+1d
probabilidad de explotación
0.6%top 54% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
(*x509.Certificate).VerifyHostname previously called matchHostnames in a loop over all DNS Subject Alternative Name (SAN) entries. This caused strings.Split(host, ".") to execute repeatedly on the same input hostname. With a large DNS SAN list, verification costs scaled quadratically based on the number of SAN entries multiplied by the hostname's label count. Because x509.Verify validates hostnames before building the certificate chain, this overhead occurred even for untrusted certificates.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:H
PoCs públicas encontradas1
githubgithub.com/HORKimhab/CVE-2026-271450
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.