CVE-2026-5263wolfSSL在处理受约束中间CA的URI nameConstraints时存在安全漏洞。尽管系统在解析证书链时会读取nameConstraints扩展,但在验证阶段并未强制执行这些限制。这使得受损或恶意的子CA能够颁发违反上级CA规定的URI SAN条目叶子证书。wolfSSL会错误地接受这些证书为有效,从而破坏了PKI信任链的安全性,可能导致身份伪造或中间人攻击。
该漏洞根植于wolfSSL的wolfcrypt/src/asn.c源代码,核心在于X.509证书链验证逻辑的缺陷。当中间CA证书中包含用于限制特定URI的nameConstraints扩展时,wolfSSL仅进行了语法层面的解析,而在验证叶子证书的Subject Alternative Name (SAN)字段时,完全忽略了这些约束条件。攻击者需要拥有高权限(PR:H),即控制一个受信任的子CA,才能利用此漏洞。利用方式是生成一个包含违规URI SAN的叶子证书,例如颁发给被禁止的域名。当客户端或服务端使用wolfSSL验证该证书时,由于未执行约束检查,验证会通过。这导致攻击者能够绕过安全限制,伪造合法身份,对机密性和完整性造成严重影响。