reject crls with unrecognized critical extensions
details
- Finding IDs
- F-WOLFSSL-CRL-001
- Status
- merged
- Reported date
- Rationale
- rejects CRLs with unrecognized critical extensions per RFC 5280 section 5.2 instead of silently accepting a revocation scope-bypass condition. public PR #10239 merged on 2026-04-21.
- PR opened by
- @gasbytes
- PR state observed
- closed; GitHub merged: true; 2026-09-24
- PR observation basis
- Public PR metadata recorded in the 2026-09-24 evidence audit; not a live status feed.
- Contribution boundary
- Report-associated upstream work; @1seal code authorship is not claimed. Credit, where recorded, is a separate fact.
F-WOLFSSL-CRL-001: Verification failures. Unknown critical CRL extensions are not rejected as required. Reviewed 24 Sep 2026. Mechanism assessed by 1seal.
Mechanism source for F-WOLFSSL-CRL-001
Security area (1seal assessment): Identity. Unknown critical CRL extensions are not rejected as required. Reviewed 24 Sep 2026.