
CVE-2026-8932
أقدم ثغرة أمنية تم إصلاحها على الإطلاق في libcurl—ظلت دون ملاحظة لأكثر من 25 عامًا.
CVE-2026-8932 هو ثغرة أمنية في libcurl حيث قد تعيد المكتبة استخدام اتصال TLS موجود بشكل غير صحيح بعد تغيير إعدادات المصادقة المتبادلة (mTLS) للعميل.
نظرًا لعدم تضمين بعض الخيارات المتعلقة بالمفتاح الخاص في منطق مطابقة الاتصال في libcurl، فقد يتم إعادة استخدام اتصال مصادق عليه موجود حتى عندما كان يجب أن يفرض تكوين شهادة عميل مختلف مصافحة TLS جديدة.
ملاحظة: أداة curl المستقلة لسطر الأوامر غير متأثرة. فقط التطبيقات التي تتضمن libcurl هي المعرضة للخطر.
عندما يقيم libcurl ما إذا كان يمكن إعادة استخدام اتصال TLS موجود، تتم مقارنة العديد من معلمات SSL.
ومع ذلك، تم حذف بعض خيارات تكوين المفتاح الخاص لـ mTLS من هذه المقارنة.
نتيجة لذلك:
تشمل العواقب المحتملة:
على الرغم من أن الاستغلال يتطلب سلوك تطبيق معين، إلا أن البيئات التي تعتمد بشكل كبير على مصادقة TLS المتبادلة يجب أن تقوم بالتحديث فورًا.
| الإصدار | الحالة |
|---|---|
| 7.7 | ❌ ضعيف |
| 7.x | ❌ ضعيف |
| 8.0.x | ❌ ضعيف |
| 8.20.0 | ❌ ضعيف |
| 8.21.0+ | ✅ مُصحح |
التطبيق
│
▼
إنشاء اتصال TLS
│
▼
المصادقة بشهادة العميل A
│
▼
يقوم التطبيق بالتبديل إلى الشهادة B
│
▼
يعيد libcurl استخدام اتصال TLS القديم بشكل غير صحيح
│
▼
تبقى الشهادة A قيد الاستخدام
│
▼
عدم تطابق المصادقة
على عكس ثغرات تلف الذاكرة، تؤثر هذه المشكلة على المنطق الذي يحكم إعادة استخدام اتصال TLS.
قد تستمر التطبيقات التي تتوقع جلسة مصادقة جديدة بعد تغيير بيانات اعتماد العميل في استخدام جلسة قديمة دون علم، مما قد ينتهك حدود المصادقة.
تُعتبر هذه الثغرة ملحوظة لأنها:
ابقَ محدثًا • ابقَ آمنًا • اخترق بمسؤولية
| الخاصية | القيمة |
|---|
| CVE | CVE-2026-8932 |
| المكون | libcurl |
| النوع | عدم تطابق اتصال غير كامل |
| CWE | CWE-305 (تجاوز المصادقة) |
| الخطورة | منخفضة |
| الإصدارات المتأثرة | 7.7 – 8.20.0 |
| الإصدار المُصحح | 8.21.0 |