22 בספטמבר 2026
ssl:connect החזיר {ok, Socket} מול שרת בלי תעודה בכלל: החולשה בציון 9.3 בלקוח ה-TLS 1.3 של Erlang/OTP
תוקף שעונה לחיבור TLS 1.3 של לקוח Erlang/OTP יכול לצרף לתשובה שלו הרחבה שהלקוח מעולם לא ביקש, והלקוח מדלג על כל בדיקות התעודה: אימות השרשרת, שם המתחם, CRL ו-OCSP. החולשה CVE-2026-89422 בציון 9.3 קיימת מ-OTP 22.2, ושלוש חבילות תיקון יצאו ב-22 בספטמבר 2026.