From patchwork Tue Sep 29 13:06:29 2026 Content-Type: text/plain; charset="utf-8" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit X-Patchwork-Submitter: "Jakub Szczudlo (Nokia)" X-Patchwork-Id: 99579 Return-Path: X-Spam-Checker-Version: SpamAssassin 3.4.0 (2014-02-07) on aws-us-west-2-korg-lkml-1.web.codeaurora.org Received: from aws-us-west-2-korg-lkml-1.web.codeaurora.org (localhost.localdomain [127.0.0.1]) by smtp.lore.kernel.org (Postfix) with ESMTP id EB253CA5FA5 for ; Tue, 29 Sep 2026 13:06:36 +0000 (UTC) Received: from OSPPR02CU001.outbound.protection.outlook.com (OSPPR02CU001.outbound.protection.outlook.com [40.107.159.69]) by mx.groups.io with SMTP id smtpd.msgproc01-g2.7394.1790687194720820257 for ; Tue, 29 Sep 2026 06:06:35 -0700 Authentication-Results: mx.groups.io; dkim=pass header.i=@nokia.com header.s=selector1 header.b=QBU3hP0z; spf=permerror, err=parse error for token &{10 18 %{i}._ip.%{h}._ehlo.%{d}._spf.vali.email}: invalid domain name (domain: nokia.com, ip: 40.107.159.69, mailfrom: jakub.szczudlo@nokia.com) ARC-Seal: i=1; a=rsa-sha256; s=arcselector10001; d=microsoft.com; cv=none; b=diwD3X1Vj47S2a7r31Wyv8JtImS5u1g973sQ9PIEvm/d5o6LkPQM8Z8cR/pxpEZhOGAJsSJaivEx7jef5it4cxgjpJeBW5ntppCtXgTy+JBC2NZa0ZRTGDUmQ+0TacQfIr+672lnqAfNo96CWFX5HciRmqe+GVVaResIS4Ixl5/QZGOfCMEQ0GOxCgQ+x1ohax29DblRHO4y6YhxwkWeqId1hFDMSBqW92HyllFo4wTg+bd/VzBC1x905gnOudHEQHtfRvPHraTh2ZM5R+WQvJTPHMzZ2oTKAJ+V8GK/xnHYRjcJLMd2qF1AZaPma8O/YkdM94ac6gQcISVwNLFEbQ== ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=arcselector10001; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-AntiSpam-MessageData-ChunkCount:X-MS-Exchange-AntiSpam-MessageData-0:X-MS-Exchange-AntiSpam-MessageData-1; bh=jIz22Joffdbn2WpleAIUO8UscUKetGP3OTqggUoCqRQ=; b=kyKkTOoM3sPApQEp0NF+XZry0f8kWUAvBnHiIWL/Z4nW5sfHkgsIDrrTRjAMDLME2ZGRwn9RGK8viGPOSS90KDfSBaXsdTssg5lKPFjcL9wb2LscO1zDSQOwPe30zTLbuZI/8E3m8yG5lABPPCwqfIWyjkqe28EHMI39o8EKKX3OFUBstSOhObOaM8GDUHwvtdKWlLNyTwNHocXOsFLG2T2RSO5UBEKoOYkCLJl7BiDapys4FF1BnYlhdtD4z1JzCQGUu/4ZKwhR4g8oOrAzygcEyxUetuRJ+s5Sa+LzA1LciZxETy5PelQKLwTlFVgKqmCuwYTRzASSk+F23xStpw== ARC-Authentication-Results: i=1; mx.microsoft.com 1; spf=pass smtp.mailfrom=nokia.com; dmarc=pass action=none header.from=nokia.com; dkim=pass header.d=nokia.com; arc=none DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=nokia.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=jIz22Joffdbn2WpleAIUO8UscUKetGP3OTqggUoCqRQ=; b=QBU3hP0zK1d3LGyMBppb8WwV4+6Dc1v+DvrvCBV2A1ZkLCXqU+iLEV1Ar2cpdZ9vv/ux+WXyRSkpmFITteW+5wXLlTzDnHQVO+gHkvAQC2ufuV8Nt4ei80XVY0DjuVd99NgVtuuPwWe6cK93fmp0GAzafnP0Sf6+1yfzh4n+Pa03TtcSEDC15/nuRri0rhN1iertnk+OYlGBxe6MxY51FrLS41cIcvIzgV5MYV04gaVeUQW0SiCbUYQ0D9sTMHAsbbHMtosMPe0LNL7r7b/6CHuvrUZWsCu1BSgtgHltyICSYo6nnOSbwUyjKdoR+JfYlmzXmyt7pH6hv/iGXCtAKg== Received: from GV2PR07MB11919.eurprd07.prod.outlook.com (2603:10a6:150:357::20) by AMCPR07MB12280.eurprd07.prod.outlook.com (2603:10a6:20b:771::12) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.21.451.24; Tue, 29 Sep 2026 13:06:29 +0000 Received: from GV2PR07MB11919.eurprd07.prod.outlook.com ([fe80::159a:9a82:1362:e680]) by GV2PR07MB11919.eurprd07.prod.outlook.com ([fe80::159a:9a82:1362:e680%3]) with mapi id 15.21.0451.022; Tue, 29 Sep 2026 13:06:29 +0000 From: "Jakub Szczudlo (Nokia)" To: "openembedded-core@lists.openembedded.org" CC: "yoann.congal@smile.fr" , "Jakub Szczudlo (Nokia)" Subject: [wrynose][PATCH v2 1/5] gnutls: fix CVE-2026-42012 Thread-Topic: [wrynose][PATCH v2 1/5] gnutls: fix CVE-2026-42012 Thread-Index: AQHdUBNXt3t2HrwBgUmKbe6QawBQqA== Date: Tue, 29 Sep 2026 13:06:29 +0000 Message-ID: <20260929130622.246144-1-jakub.szczudlo@nokia.com> Accept-Language: en-US, en-150 Content-Language: en-US X-MS-Has-Attach: X-MS-TNEF-Correlator: authentication-results: mx.microsoft.com 1; dkim=none (message not signed) header.d=none;dmarc=none action=none header.from=nokia.com; x-ms-publictraffictype: Email x-ms-traffictypediagnostic: GV2PR07MB11919:EE_|AMCPR07MB12280:EE_ x-ms-office365-filtering-correlation-id: e22126e9-843f-46df-0784-08df1e2a79ca x-ms-exchange-senderadcheck: 1 x-ms-exchange-antispam-relay: 0 x-microsoft-antispam: BCL:0;ARA:13230040|366016|1800799024|23010399003|376014|13003099007|38070700021|6133799003|10067099003|260925021311599003|260925021911599003|260925022911599003|56012099006|11063799006|5023799004|18002099003|3023799007|12006099003; x-microsoft-antispam-message-info: 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 x-forefront-antispam-report: CIP:255.255.255.255;CTRY:;LANG:en;SCL:1;SRV:;IPV:NLI;SFV:NSPM;H:GV2PR07MB11919.eurprd07.prod.outlook.com;PTR:;CAT:NONE;SFS:(13230040)(366016)(1800799024)(23010399003)(376014)(13003099007)(38070700021)(6133799003)(10067099003)(260925021311599003)(260925021911599003)(260925022911599003)(56012099006)(11063799006)(5023799004)(18002099003)(3023799007)(12006099003);DIR:OUT;SFP:1101; x-ms-exchange-antispam-messagedata-chunkcount: 1 x-ms-exchange-antispam-messagedata-0: =?utf-8?q?Cj7rvhMNbzJ8PZCWbj/rHgegKo9T?= =?utf-8?q?5c53yp2o+o8RAQ5z7Sdzec+3J5P5RJ+5vbGuTFhq/IcqS0eyVtVXmjPedAVwtubF+?= =?utf-8?q?3VOwsRybB8RhlhDtA/kSuBJ0FVK3t84yu4uYuoveOFurs95L97PQwjsyOz6zKCQQq?= =?utf-8?q?TiaI7Qu6AYNzaMrVKXxr92u+lIwHImTng3vrj6UYm7QAoke49kWP56eKHNfw+BedK?= =?utf-8?q?lVzERKg1sDFIIFLa8zGKh4zNZf3E7fOcnk5ldKLLPst1I1L3ZUwmzrS++nf8AkBuH?= =?utf-8?q?SFDoV7pocspSlI0xHhjAtsLcpwgeg7fxtuU/b3cJygpbyvTuTeJpxbOHeRmRfyhx4?= =?utf-8?q?IoHBDof5x42vJoTfyQOrAu0vjDgf6yVMDgwJwwUQ7LEHjEbSETscC9PFpk1w2ixzi?= =?utf-8?q?TjRZzKttTDpEShJIpyMR0AsM46eWDWdfr5nwu6wUuIbL1LVWMiDaUPeuCHkO1OB5r?= =?utf-8?q?a5vkhovilnX7CN+jEKJbZ4cEt/8uuhrZBOqnpp/oHiEHZg/aArCu54rfY3qRxbduX?= =?utf-8?q?b+uGyw3toG8qPI0MCyCsj4zBfeFYF/+PvfPXBOYXscNP9ft3caoGn+ZFsKzH2dkWf?= =?utf-8?q?CWClGrJuVXhMyTENrXvN/NoG0KLVsMGy1satxSd12i1mo6NbvQdSFmrHNvtMCcWBG?= =?utf-8?q?vinPjqkSovuS1U85V/I6K0DjKeCKO05HEItgnG9Krkni+0SDAE6yL9uHaqfiWCZkm?= =?utf-8?q?bWuRCt7T+HxfVKII3uIbpj4WXX4Cq57yUsTUJLaJXpH9yGZjUgOkxR81YoReJKOK4?= =?utf-8?q?DIQPzUbVT33gaisy7PcFYfPcrjUDg8TlmrnUdXBhMg54AnT+sKOyMdVqZNksrV5C4?= =?utf-8?q?xq2RX1l2X93AuacdZu/mj+1LvJGSCAwJ9zNIxyMOmb7a0Y85JqNEGSOQTPKjmGY/5?= =?utf-8?q?4zytx2qpVd/zrLdWs69BnUmdD4SiDEpoaw5vN/61YfCNu22+JSh1HnKQHFGLaYVhX?= =?utf-8?q?era0zsj1Y6jBQGweKy/w6X2sTv9jvbKXC+cQpuP/VR1/duXr/Ln2EoKOOWOoLax2A?= =?utf-8?q?cchMSrKe/oOiLE1haCNwsG9jYFP+lATarzGd/PQmDsMqzLP1quCrBIgwqITGsaWs7?= =?utf-8?q?J3v98d6FO3hJaMzc4qYzi9+mRlkWAVgPjs0Y/VDibj12HD+iUFEwG8BqFoaW1u/jF?= =?utf-8?q?QMUZmQl8kdA0HxnMdOwz90VdR6q8yqq3NobtABu6YMsuuxwbnDdTwuBYgcMhuz6sy?= =?utf-8?q?xjfid7aB9dU4XAfPDGG9NZQAeQveK3PjNfmWZ2g26L0vkBi/pVhxnkMY5MPG4gsNx?= =?utf-8?q?cAgS3SjRqnaEn5js/kEgc7IN+LP2+WbRHxJUxB5SLW2tQIpD0giJ30rk//6eejt67?= =?utf-8?q?OZkLN06BYxHjuyvLX3MmCLfbul+ytqZIMHMXRXaosAQ0wy18Kn33Gm52Xu/hRKoxw?= =?utf-8?q?9HrVqxV8qaLglJwoN4cb6oRoQJku4WW0R9dfKaH2Mif/VvlacxbVXNXRXHKH4JFO+?= =?utf-8?q?v0Xhfa+Zd4ltGjpzOcf9ZIKGCKjt1BfzSikMpDBm/h/GLFB72RlpEJkTtYWTnh6T5?= =?utf-8?q?1ca7J3N/2CoPLJvDIOS5tD2/sW2uv9l1S5yVVqsiqv7qbFQKpRab+vTzkVvhEiYsn?= =?utf-8?q?6k7TC9eNuzT9s44CKjjgk+f84zYvms1TMualOX80ajf3cwtXF5xNs77f7BxrmgeIo?= =?utf-8?q?fPOZgRS3myBTWFD7XWu+OrAwbteOENdA=3D=3D?= MIME-Version: 1.0 X-OriginatorOrg: nokia.com X-MS-Exchange-CrossTenant-AuthAs: Internal X-MS-Exchange-CrossTenant-AuthSource: GV2PR07MB11919.eurprd07.prod.outlook.com X-MS-Exchange-CrossTenant-Network-Message-Id: e22126e9-843f-46df-0784-08df1e2a79ca X-MS-Exchange-CrossTenant-originalarrivaltime: 29 Sep 2026 13:06:29.0292 (UTC) X-MS-Exchange-CrossTenant-fromentityheader: Hosted X-MS-Exchange-CrossTenant-id: 5d471751-9675-428d-917b-70f44f9630b0 X-MS-Exchange-CrossTenant-mailboxtype: HOSTED X-MS-Exchange-CrossTenant-userprincipalname: erjck+QoUvJn4su5031c8ktFq52L3M8pqVKBnXrYtJ8t3k9GJK8DJCV5zoTSC4xCyLowg/ExDZPCZtDHguDx6XcMgEDW0ud8TUV4kHPN0qc= X-MS-Exchange-Transport-CrossTenantHeadersStamped: AMCPR07MB12280 List-Id: X-Webhook-Received: from 45-33-107-173.ip.linodeusercontent.com [45.33.107.173] by aws-us-west-2-korg-lkml-1.web.codeaurora.org with HTTPS for ; Tue, 29 Sep 2026 13:06:36 -0000 X-Groupsio-URL: https://lists.openembedded.org/g/openembedded-core/message/246858 Backport patch to fix CVE-2026-42012. References: https://nvd.nist.gov/vuln/detail/CVE-2026-42012 Upstream fix: https://gitlab.com/gnutls/gnutls/-/commit/8dcc6a1f48945997666ac9f10896819edd01a03b Tested with ptest Pre patches taken from upstream so CVE fix will land cleanly Signed-off-by: Jakub Szczudlo --- v2: - delete unnedded lines from patches - correct patches to have also diff lines - document backport changes in CVE-2026-42012-pre2.patch .../gnutls/gnutls/CVE-2026-42012-pre1.patch | 69 ++++++++ .../gnutls/gnutls/CVE-2026-42012-pre2.patch | 161 ++++++++++++++++++ .../gnutls/gnutls/CVE-2026-42012.patch | 48 ++++++ meta/recipes-support/gnutls/gnutls_3.8.12.bb | 3 + 4 files changed, 281 insertions(+) create mode 100644 meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre1.patch create mode 100644 meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre2.patch create mode 100644 meta/recipes-support/gnutls/gnutls/CVE-2026-42012.patch diff --git a/meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre1.patch b/meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre1.patch new file mode 100644 index 0000000000..9b2a5d16ca --- /dev/null +++ b/meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre1.patch @@ -0,0 +1,69 @@ +From 6133fb459b74a9dcfa2d0ff010a4e03c56822d39 Mon Sep 17 00:00:00 2001 +From: Alexander Sosedkin +Date: Fri, 13 Mar 2026 17:00:03 +0100 +Subject: [PATCH] x509/hostname-verify: refactor and simplify CN fallback logic + +Signed-off-by: Alexander Sosedkin +CVE: CVE-2026-42012 +Upstream-Status: Backport [https://gitlab.com/gnutls/gnutls/-/commit/6133fb459b74a9dcfa2d0ff010a4e03c56822d39] + +Signed-off-by: Jakub Szczudlo +--- + lib/x509/hostname-verify.c | 15 ++++++--------- + 1 file changed, 6 insertions(+), 9 deletions(-) + +diff --git a/lib/x509/hostname-verify.c b/lib/x509/hostname-verify.c +--- a/lib/x509/hostname-verify.c ++++ b/lib/x509/hostname-verify.c +@@ -108,7 +108,7 @@ unsigned gnutls_x509_crt_check_ip(gnutls + * that we do not fallback to CN-ID if we encounter a supported name + * type. + */ +-#define IS_SAN_SUPPORTED(san) \ ++#define PRECLUDES_CN_FALLBACK(san) \ + (san == GNUTLS_SAN_DNSNAME || san == GNUTLS_SAN_IPADDRESS) + + /** +@@ -151,13 +151,12 @@ unsigned gnutls_x509_crt_check_hostname2 + { + char dnsname[MAX_CN]; + size_t dnsnamesize; +- int found_dnsname = 0; + int ret = 0; + int i = 0; + struct in_addr ipv4; + char *p = NULL; + char *a_hostname; +- unsigned have_other_addresses = 0; ++ bool cn_fallback_allowed = true; + gnutls_datum_t out; + + /* check whether @hostname is an ip address */ +@@ -213,9 +212,10 @@ hostname_fallback: + ret = gnutls_x509_crt_get_subject_alt_name(cert, i, dnsname, + &dnsnamesize, NULL); + +- if (ret == GNUTLS_SAN_DNSNAME) { +- found_dnsname = 1; ++ if (PRECLUDES_CN_FALLBACK(ret)) ++ cn_fallback_allowed = false; + ++ if (ret == GNUTLS_SAN_DNSNAME) { + if (memchr(dnsname, '\0', dnsnamesize)) { + _gnutls_debug_log( + "certificate has %s with embedded null in name\n", +@@ -236,13 +236,10 @@ hostname_fallback: + ret = 1; + goto cleanup; + } +- } else { +- if (IS_SAN_SUPPORTED(ret)) +- have_other_addresses = 1; + } + } + +- if (!have_other_addresses && !found_dnsname && ++ if (cn_fallback_allowed && + _gnutls_check_key_purpose(cert, GNUTLS_KP_TLS_WWW_SERVER, 0) != 0) { + /* did not get the necessary extension, use CN instead, if the + * certificate would have been acceptable for a TLS WWW server purpose. diff --git a/meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre2.patch b/meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre2.patch new file mode 100644 index 0000000000..30ed2252c2 --- /dev/null +++ b/meta/recipes-support/gnutls/gnutls/CVE-2026-42012-pre2.patch @@ -0,0 +1,161 @@ +From 5cc003b9688378f6c7934b1df0aa147e80006be4 Mon Sep 17 00:00:00 2001 +From: Alexander Sosedkin +Date: Fri, 13 Mar 2026 17:41:33 +0100 +Subject: [PATCH] x509: add bare-bones awareness of SRV virtual SAN + +There's no support for constraints, no certtool support, no nothing. +Just added what's easy to add because I needed a virtual SAN for them. + +Signed-off-by: Alexander Sosedkin +CVE: CVE-2026-42012 +Upstream-Status: Backport [https://gitlab.com/gnutls/gnutls/-/commit/5cc003b9688378f6c7934b1df0aa147e80006be4] + +Backport Changes: +- virt-san.c: use _gnutls_steal_datum instead of upstream _gnutls_take_datum + (3.8.12 already provides steal_datum; take_datum is added later). + +Signed-off-by: Jakub Szczudlo +--- + lib/includes/gnutls/gnutls.h.in | 4 +++- + lib/x509/common.h | 1 + + lib/x509/name_constraints.c | 3 ++- + lib/x509/output.c | 6 ++++++ + lib/x509/virt-san.c | 23 +++++++++++++++++++++++ + lib/x509/x509.c | 3 ++- + 6 files changed, 37 insertions(+), 3 deletions(-) + +diff --git a/lib/includes/gnutls/gnutls.h.in b/lib/includes/gnutls/gnutls.h.in +--- a/lib/includes/gnutls/gnutls.h.in ++++ b/lib/includes/gnutls/gnutls.h.in +@@ -2698,6 +2698,7 @@ void gnutls_psk_set_server_params_functi + * @GNUTLS_SAN_OTHERNAME_XMPP: Virtual SAN, used by certain functions for convenience. + * @GNUTLS_SAN_OTHERNAME_KRB5PRINCIPAL: Virtual SAN, used by certain functions for convenience. + * @GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL: Virtual SAN, used by certain functions for convenience. ++ * @GNUTLS_SAN_OTHERNAME_SRV: Virtual SAN, used by certain functions for convenience. + * + * Enumeration of different subject alternative names types. + */ +@@ -2715,7 +2716,8 @@ typedef enum gnutls_x509_subject_alt_nam + Used by gnutls_x509_crt_get_subject_alt_othername_oid. */ + GNUTLS_SAN_OTHERNAME_XMPP = 1000, + GNUTLS_SAN_OTHERNAME_KRB5PRINCIPAL, +- GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL ++ GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL, ++ GNUTLS_SAN_OTHERNAME_SRV + } gnutls_x509_subject_alt_name_t; + + struct gnutls_openpgp_crt_int; +diff --git a/lib/x509/common.h b/lib/x509/common.h +--- a/lib/x509/common.h ++++ b/lib/x509/common.h +@@ -107,6 +107,7 @@ + #define XMPP_OID "1.3.6.1.5.5.7.8.5" + #define KRB5_PRINCIPAL_OID "1.3.6.1.5.2.2" + #define MSUSER_PRINCIPAL_NAME_OID "1.3.6.1.4.1.311.20.2.3" ++#define SRV_OID "1.3.6.1.5.5.7.8.7" + #define PKIX1_RSA_PSS_MGF1_OID "1.2.840.113549.1.1.8" + #define PKIX1_RSA_OAEP_P_SPECIFIED_OID "1.9" + +diff --git a/lib/x509/name_constraints.c b/lib/x509/name_constraints.c +--- a/lib/x509/name_constraints.c ++++ b/lib/x509/name_constraints.c +@@ -516,7 +516,8 @@ static int validate_name_constraints_nod + if (type != GNUTLS_SAN_DNSNAME && type != GNUTLS_SAN_RFC822NAME && + type != GNUTLS_SAN_DN && type != GNUTLS_SAN_URI && + type != GNUTLS_SAN_IPADDRESS && +- type != GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL) { ++ type != GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL && ++ type != GNUTLS_SAN_OTHERNAME_SRV) { + return gnutls_assert_val(GNUTLS_E_X509_UNKNOWN_SAN); + } + +diff --git a/lib/x509/output.c b/lib/x509/output.c +--- a/lib/x509/output.c ++++ b/lib/x509/output.c +@@ -121,6 +121,7 @@ static void print_name(gnutls_buffer_st + if ((type == GNUTLS_SAN_DNSNAME || type == GNUTLS_SAN_OTHERNAME_XMPP || + type == GNUTLS_SAN_OTHERNAME_KRB5PRINCIPAL || + type == GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL || ++ type == GNUTLS_SAN_OTHERNAME_SRV || + type == GNUTLS_SAN_RFC822NAME || type == GNUTLS_SAN_URI) && + sname != NULL && strlen(sname) != name->size) { + adds(str, _("warning: SAN contains an embedded NUL, " +@@ -180,6 +181,11 @@ static void print_name(gnutls_buffer_st + name->size, NON_NULL(name->data)); + break; + ++ case GNUTLS_SAN_OTHERNAME_SRV: ++ addf(str, _("%sSRVName: %.*s\n"), prefix, name->size, ++ NON_NULL(name->data)); ++ break; ++ + default: + addf(str, _("%sUnknown name: "), prefix); + _gnutls_buffer_hexprint(str, name->data, name->size); +diff --git a/lib/x509/virt-san.c b/lib/x509/virt-san.c +--- a/lib/x509/virt-san.c ++++ b/lib/x509/virt-san.c +@@ -45,6 +45,9 @@ static int san_othername_to_virtual(cons + memcmp(oid, MSUSER_PRINCIPAL_NAME_OID, + sizeof(MSUSER_PRINCIPAL_NAME_OID) - 1) == 0) + return GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL; ++ else if ((unsigned)size == (sizeof(SRV_OID) - 1) && ++ memcmp(oid, SRV_OID, sizeof(SRV_OID) - 1) == 0) ++ return GNUTLS_SAN_OTHERNAME_SRV; + } + + return GNUTLS_SAN_OTHERNAME; +@@ -59,6 +62,8 @@ static const char *virtual_to_othername_ + return KRB5_PRINCIPAL_OID; + case GNUTLS_SAN_OTHERNAME_MSUSERPRINCIPAL: + return MSUSER_PRINCIPAL_NAME_OID; ++ case GNUTLS_SAN_OTHERNAME_SRV: ++ return SRV_OID; + default: + return NULL; + } +@@ -126,6 +131,15 @@ int _gnutls_alt_name_assign_virt_type(st + name->type = GNUTLS_SAN_OTHERNAME; + break; + ++ case GNUTLS_SAN_OTHERNAME_SRV: ++ ret = _gnutls_x509_encode_string(ASN1_ETYPE_IA5_STRING, ++ san->data, san->size, ++ &encoded); ++ if (ret < 0) ++ return gnutls_assert_val(ret); ++ name->san = _gnutls_steal_datum(&encoded); ++ break; ++ + default: + return gnutls_assert_val(GNUTLS_E_INVALID_REQUEST); + } +@@ -187,6 +201,15 @@ int gnutls_x509_othername_to_virtual(con + othername->data, + othername->size, virt, 0); + if (ret < 0) { ++ gnutls_assert(); ++ return ret; ++ } ++ return 0; ++ case GNUTLS_SAN_OTHERNAME_SRV: ++ ret = _gnutls_x509_decode_string(ASN1_ETYPE_IA5_STRING, ++ othername->data, ++ othername->size, virt, 0); ++ if (ret < 0) { + gnutls_assert(); + return ret; + } +diff --git a/lib/x509/x509.c b/lib/x509/x509.c +--- a/lib/x509/x509.c ++++ b/lib/x509/x509.c +@@ -1562,7 +1562,8 @@ inline static int is_type_printable(int + { + if (type == GNUTLS_SAN_DNSNAME || type == GNUTLS_SAN_RFC822NAME || + type == GNUTLS_SAN_URI || type == GNUTLS_SAN_OTHERNAME_XMPP || +- type == GNUTLS_SAN_OTHERNAME || type == GNUTLS_SAN_REGISTERED_ID) ++ type == GNUTLS_SAN_OTHERNAME_SRV || type == GNUTLS_SAN_OTHERNAME || ++ type == GNUTLS_SAN_REGISTERED_ID) + return 1; + else + return 0; diff --git a/meta/recipes-support/gnutls/gnutls/CVE-2026-42012.patch b/meta/recipes-support/gnutls/gnutls/CVE-2026-42012.patch new file mode 100644 index 0000000000..1f43efc122 --- /dev/null +++ b/meta/recipes-support/gnutls/gnutls/CVE-2026-42012.patch @@ -0,0 +1,48 @@ +From 8dcc6a1f48945997666ac9f10896819edd01a03b Mon Sep 17 00:00:00 2001 +From: Alexander Sosedkin +Date: Fri, 13 Mar 2026 17:02:07 +0100 +Subject: [PATCH] x509/hostname-verify: make URI/SRV SAN preclude CN fallback + +URI/SRV SAN did not suppress CN fallback as required by RFC 6125 6.4.4: +> a client MUST NOT seek a match for a reference identifier of CN-ID +> if the presented identifiers include a DNS-ID, *SRV-ID*, *URI-ID*, +> or any application-specific identifier types supported by the client. + +With this change, certificates containing URI or SRV SAN +no longer pass DNS hostname checks via CN fallback +to avoid potential misuse of such certificates +beyond their original purpose. + +Reported-by: Oleh Konko +Fixes: #1802 +Fixes: CVE-2026-42012 +Fixes: GNUTLS-SA-2026-04-29-7 +CVSS: 6.5 Medium CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N +Signed-off-by: Alexander Sosedkin +CVE: CVE-2026-42012 +Upstream-Status: Backport [https://gitlab.com/gnutls/gnutls/-/commit/8dcc6a1f48945997666ac9f10896819edd01a03b] + +Signed-off-by: Jakub Szczudlo +--- + lib/x509/hostname-verify.c | 5 +++-- + 1 file changed, 3 insertions(+), 2 deletions(-) + +diff --git a/lib/x509/hostname-verify.c b/lib/x509/hostname-verify.c +index e7597ad3b0..d989bb1abc 100644 +--- a/lib/x509/hostname-verify.c ++++ b/lib/x509/hostname-verify.c +@@ -108,8 +108,9 @@ unsigned gnutls_x509_crt_check_ip(gnutls_x509_crt_t cert, + * that we do not fallback to CN-ID if we encounter a supported name + * type. + */ +-#define PRECLUDES_CN_FALLBACK(san) \ +- (san == GNUTLS_SAN_DNSNAME || san == GNUTLS_SAN_IPADDRESS) ++#define PRECLUDES_CN_FALLBACK(san) \ ++ (san == GNUTLS_SAN_DNSNAME || san == GNUTLS_SAN_IPADDRESS || \ ++ san == GNUTLS_SAN_URI || san == GNUTLS_SAN_OTHERNAME_SRV) + + /** + * gnutls_x509_crt_check_hostname2: +-- +GitLab + diff --git a/meta/recipes-support/gnutls/gnutls_3.8.12.bb b/meta/recipes-support/gnutls/gnutls_3.8.12.bb index 538fd9c9e0..885e6fe8c8 100644 --- a/meta/recipes-support/gnutls/gnutls_3.8.12.bb +++ b/meta/recipes-support/gnutls/gnutls_3.8.12.bb @@ -42,6 +42,9 @@ SRC_URI = "https://www.gnupg.org/ftp/gcrypt/gnutls/v${SHRT_VER}/gnutls-${PV}.tar file://CVE-2026-42010.patch \ file://CVE-2026-33845.patch \ file://CVE-2026-5419.patch \ + file://CVE-2026-42012-pre1.patch \ + file://CVE-2026-42012-pre2.patch \ + file://CVE-2026-42012.patch \ " SRC_URI[sha256sum] = "a7b341421bfd459acf7a374ca4af3b9e06608dcd7bd792b2bf470bea012b8e51"