CVE-2026-5448wolfSSL兼容层API中存在X.509日期缓冲区溢出漏洞。当应用程序直接调用wolfSSL_X509_notAfter或wolfSSL_X509_notBefore解析精心制作的X.509证书日期字段时,可能触发缓冲区溢出。该漏洞不影响TLS连接或证书验证过程,仅在特定API调用场景下发生。
该漏洞源于wolfSSL的OpenSSL兼容层实现中,处理X.509证书日期字段时缺乏严格的边界检查。函数wolfSSL_X509_notAfter和wolfSSL_X509_notBefore在将日期字符串(如notAfter/notBefore)复制到固定大小的缓冲区时,未验证输入数据的长度。攻击者可构造包含超长日期字段的恶意证书,诱导应用程序调用上述函数,导致栈溢出。由于攻击向量为邻接网络(AV:A),攻击者通常需位于同一网络段或能通过中间人位置注入数据。虽然CVSS评分主要体现可用性影响,但在特定条件下可能导致代码执行。