RUSTSEC-2026-0285: TLS 1.3 handshake messages incorrectly accepted across encryption level boundaries
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 2/5
- Tempo estimado
- 1-3 horas
- Facilidade para iniciantes
- 68/100
Direção de pesquisa
Leia o aviso do Rustls vinculado e localize onde rustls 0.23.42 é declarado no repositório. Atualize-o para uma versão corrigida igual ou superior a 0.23.45 e, em seguida, execute as verificações de Rust do repositório para confirmar que a dependência é resolvida e que os testes existentes passam.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
TLS 1.3 handshake messages incorrectly accepted across encryption level boundaries
| Details | |
|---|---|
| Package | rustls |
| Version | 0.23.42 |
| URL | https://github.com/rustls/rustls/security/advisories/GHSA-2mjx-qc3c-rqvc |
| Date | 2026-09-14 |
| Patched versions | >=0.23.45 |
| Unaffected versions | <0.23.13 |
Rustls accepted TLS 1.3 handshake messages sent at the wrong encryption level
when they followed a key-changing message in the same record. For example,
a plaintext EncryptedExtensions message packed into the same record as the
ServerHello was accepted.
RFC 8446 section 5.1 requires that handshake messages do not span key changes,
and that implementations terminate the connection with an "unexpected_message"
alert if they do.
The handshake transcript is still authenticated, so a network-position attacker
cannot use this to alter or complete a handshake; the practical effect is that
a peer could send handshake messages that should be encrypted in plaintext
without rustls rejecting the connection.
This is functionally the same bug as Go's
GO-2026-4340 (CVE-2025-61730).
See advisory page for additional details.
- Linguagem predominante
- Rust
- Estrelas
- 10
- Forks
- 5
- Merge médio
- 4h 41min
- PRs com merge (30d)
- 4
Guia de contribuição
Nenhum guia de contribuição indexado para este repositório
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de stackabletech/stackablectl
-
RUSTSEC-2026-0221: `event-listener` allows `!Send` tags to cross thread boundaries via `StackSlot` Aberta
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 35/100
stackabletech/stackablectl#452 ·
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 45/100
stackabletech/stackablectl#444 ·
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
stackabletech/stackablectl#419 ·
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 35/100
stackabletech/stackablectl#413 ·
-
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 40/100
stackabletech/stackablectl#412 ·
Todas as issues de stackabletech/stackablectl
Issues semelhantes
-
risk:low runtime status:in-progress type:test
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
zeroclaw-labs/zeroclaw#11023 ·
-
good first issue refactor
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 84/100
EricSpencer00/Resilient#4835 · 1 comentário ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 74/100
bisq-network/bisq-musig#204 ·
-
agent:ready documentation
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 88/100
cesarferreira/stax#890 ·