CVE-2026-91769
Beschrijving NL
PHP's OpenSSL stream peer-verificatie controleert eerst de subjectAltName-vermeldingen van het certificaat en valt, wanneer geen invoer overeenkomt, terug op de algemene naam. RFC 6125 vereist dat de CN wordt genegeerd zodra het certificaat een service-identiteit vertoont, dus een certificaat met een niet-overeenkomend DNS-SAN werd nog steeds geaccepteerd toen de CN overeenkwam met de gevraagde peer_name. Een certificaat dat door de klant voor de ene naam wordt vertrouwd, kan daarom worden gebruikt om zich voor te doen als een ander.
Origineel (Engels) tonen
PHP's OpenSSL stream peer verification checks the certificate's subjectAltName entries first and, whenever no entry matches, falls back to the Common Name. RFC 6125 requires the CN to be ignored once the certificate presents any service identity, so a certificate carrying a non-matching DNS SAN was still accepted when its CN matched the requested peer_name. A certificate trusted by the client for one name can therefore be used to impersonate another.