| CVE ID | CVE-2026-15243 |
| Data publikacji | 24 lipca 2026 |
| Producent podatnego oprogramowania | Apereo |
| Nazwa podatnego oprogramowania | Java Apereo CAS Client Jasig CAS Client |
| Podatne wersje | 4.1.0 Java Apereo CAS Client 3.6.4 Jasig CAS Client |
| Typ podatności (CWE) | Improper validation of certificate with host mismatch (CWE-297) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Apereo CAS Client i koordynował proces ujawniania informacji.
Podatność CVE-2026-15243: Apereo CAS Client akceptuje dowolny certyfikat zaufany przez urząd certyfikacji (CA) dla dowolnej nazwy hosta, pod warunkiem, że adres URL wywoływany przez klienta odpowiada skonfigurowanej liście dozwolonych adresów lub wyrażeniu regularnemu. Osoba wykonująca atak Man-in-the-Middle może posłużyć się dowolnym certyfikat podpisanym przez zaufany CA zgodny z nazwą hosta zawartą w liście dozwolonych adresów lub wyrażeniu regularnym. Certyfikat ten zostanie zaakceptowany. Może to doprowadzić do przechwycenia przechwycenia Ticket-Granting Ticket (TGT) i pozyskania Service Tickets w imieniu ofiary.
Ze względu na brak skutecznego kontaktu z twórcami projektu, podatność została potwierdzona jedynie w wersji 4.1.0 (Java Apereo CAS Client) oraz 3.6.4 (Jasig CAS Client), jednak może występować również w innych wersjach.
Podziękowania
Za zgłoszenie podatności dziękujemy Rafałowi Łykowskiemu, Łukaszowi Kollbekowi i Krzysztofowi Surówce z firmy Qualtrics.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.