Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-8932 — CVE-2026-8932 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-8932
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن الشبكاتالتشفيرالمصادقة
GitHub0xblackash/cve-2026-8932

CVE-2026-8932

CVE-2026-8932

عرض المستودع
11منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 CVE-2026-8932 - أقدم ثغرة أمنية في libcurl

ChatGPT Image Jun 27, 2026, 12_36_55 AM

عدم تطابق تكوين mTLS غير كامل في libcurl

Severity Affected Fixed Status

أقدم ثغرة أمنية تم إصلاحها على الإطلاق في libcurl—ظلت دون ملاحظة لأكثر من 25 عامًا.


📖 نظرة عامة

CVE-2026-8932 هو ثغرة أمنية في libcurl حيث قد تعيد المكتبة استخدام اتصال TLS موجود بشكل غير صحيح بعد تغيير إعدادات المصادقة المتبادلة (mTLS) للعميل.

نظرًا لعدم تضمين بعض الخيارات المتعلقة بالمفتاح الخاص في منطق مطابقة الاتصال في libcurl، فقد يتم إعادة استخدام اتصال مصادق عليه موجود حتى عندما كان يجب أن يفرض تكوين شهادة عميل مختلف مصافحة TLS جديدة.

ملاحظة: أداة curl المستقلة لسطر الأوامر غير متأثرة. فقط التطبيقات التي تتضمن libcurl هي المعرضة للخطر.


⚠️ التفاصيل الفنية


🔍 السبب الجذري

عندما يقيم libcurl ما إذا كان يمكن إعادة استخدام اتصال TLS موجود، تتم مقارنة العديد من معلمات SSL.

ومع ذلك، تم حذف بعض خيارات تكوين المفتاح الخاص لـ mTLS من هذه المقارنة.

نتيجة لذلك:

  • تنجح إعادة استخدام الاتصال
  • يتم تخطي مصافحة TLS
  • تبقى بيانات اعتماد العميل السابقة مرتبطة بالاتصال
  • يصبح سياق المصادقة غير متسق

💥 التأثير

تشمل العواقب المحتملة:

  • ارتباك في المصادقة
  • إعادة استخدام هوية mTLS غير صحيحة
  • استخدام غير متوقع لشهادة العميل
  • انتهاكات سياسة الأمان
  • عزل غير صحيح لبيانات الاعتماد

على الرغم من أن الاستغلال يتطلب سلوك تطبيق معين، إلا أن البيئات التي تعتمد بشكل كبير على مصادقة TLS المتبادلة يجب أن تقوم بالتحديث فورًا.


📌 الإصدارات المتأثرة

الإصدارالحالة
7.7❌ ضعيف
7.x❌ ضعيف
8.0.x❌ ضعيف
8.20.0❌ ضعيف
8.21.0+✅ مُصحح

🛠 التخفيف

  • الترقية إلى libcurl 8.21.0 أو أحدث.
  • تطبيق التصحيح الأمني الرسمي إذا لم تكن الترقية ممكنة فورًا.
  • تجنب إعادة استخدام مقابض libcurl بعد تغيير إعدادات شهادة العميل أو المفتاح الخاص لـ mTLS.
  • التحقق من سلوك جلسة TLS في التطبيقات التي تبدّل شهادات العميل ديناميكيًا.

🔬 سيناريو الهجوم

root@kitploit:~
التطبيق
      │
      ▼
إنشاء اتصال TLS
      │
      ▼
المصادقة بشهادة العميل A
      │
      ▼
يقوم التطبيق بالتبديل إلى الشهادة B
      │
      ▼
يعيد libcurl استخدام اتصال TLS القديم بشكل غير صحيح
      │
      ▼
تبقى الشهادة A قيد الاستخدام
      │
      ▼
عدم تطابق المصادقة

📸 عرض توضيحي

CVE-2026-8932

🧠 لماذا هو مهم

على عكس ثغرات تلف الذاكرة، تؤثر هذه المشكلة على المنطق الذي يحكم إعادة استخدام اتصال TLS.

قد تستمر التطبيقات التي تتوقع جلسة مصادقة جديدة بعد تغيير بيانات اعتماد العميل في استخدام جلسة قديمة دون علم، مما قد ينتهك حدود المصادقة.


🏆 الأهمية التاريخية

تُعتبر هذه الثغرة ملحوظة لأنها:

  • 🕒 ظلت موجودة لأكثر من 25 عامًا
  • 📚 نشأت في curl 7.7 (2001)
  • 🛡 أصبحت أقدم مشكلة أمنية معروفة تم إصلاحها في libcurl

📚 المراجع

  • النشرة الأمنية الرسمية لـ curl
  • CVE-2026-8932
  • CWE-305 تجاوز المصادقة

⭐ إذا كان هذا المستودع مفيدًا لك، فكر في منحه نجمة!

ابقَ محدثًا • ابقَ آمنًا • اخترق بمسؤولية

تنزيل الأداة
الخاصيةالقيمة
CVECVE-2026-8932
المكونlibcurl
النوععدم تطابق اتصال غير كامل
CWECWE-305 (تجاوز المصادقة)
الخطورةمنخفضة
الإصدارات المتأثرة7.7 – 8.20.0
الإصدار المُصحح8.21.0