Ad

CVE-2026-78323

MEDIUM CVSS 3.1: 6,5
Обновлено 24 августа 2026
Java
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик Java
Публичный эксплойт Нет

В JSS (Java Security Services) обнаружена уязвимость. Класс JSSTrustManager не проверяет флаги доверия NSS при проверке сертификатов CA, позволяя принимать сертификаты, присутствующие в базе данных NSS без флагов TRUSTED_CA, в качестве якорей доверия для TLS-соединений. В конфигурациях, отличных от стандартных, где проверка отзыва сертификатов отключена, злоумышленник-посредник может подделать сертификаты, принимаемые клиентскими соединениями PKI.

Показать оригинальное описание (EN)

A flaw was found in JSS (Java Security Services). The JSSTrustManager class does not verify NSS trust flags when validating CA certificates, allowing certificates present in the NSS database without TRUSTED_CA flags to be accepted as trust anchors for TLS connections. In non-default configurations where certificate revocation checking is disabled, this could allow a man-in-the-middle attacker to forge certificates accepted by PKI client connections.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1