CVE-2026-25834Mbed TLS在v3.3.0至v3.6.5及v4.0.0版本中存在安全漏洞,允许攻击者实施算法降级攻击。攻击者可利用此漏洞干扰TLS握手过程,迫使通信双方使用弱加密算法,从而破坏连接的完整性并影响可用性。该漏洞无需认证即可远程触发。
该漏洞源于Mbed TLS在处理TLS握手时的算法协商逻辑缺陷。攻击者可以通过中间人(MITM)方式拦截ClientHello或ServerHello消息,修改支持的加密套件列表,移除高强度算法。由于缺乏有效的降级保护机制,服务端或客户端可能会接受攻击者指定的弱算法(如RC4或弱DH参数)。虽然CVSS评分显示机密性影响为无,但完整性(I:L)和可用性(A:L)受到影响,攻击者可利用弱算法解密篡改数据或触发拒绝服务。