CVE-2026-34873Mbed TLS 3.5.0至4.0.0版本存在严重漏洞。攻击者可在TLS 1.3会话恢复过程中冒充合法客户端,无需认证或用户交互。该漏洞破坏了TLS的身份验证机制,导致数据机密性和完整性受损。
该漏洞源于Mbed TLS在处理TLS 1.3会话恢复机制时的逻辑缺陷。TLS 1.3利用PSK(预共享密钥)恢复会话以优化握手过程。受影响版本中,服务器未能严格验证恢复会话的客户端身份或PSK的绑定关系,导致攻击者可以利用截获的会话票据或特定构造的握手消息,在会话恢复阶段冒充合法客户端。由于攻击无需前置权限且无需用户交互,攻击者可利用此漏洞绕过身份验证,拦截通信或篡改数据,严重威胁通信安全。