
CVE-2026-8932
Der älteste jemals in libcurl behobene Sicherheitsfehler – blieb über 25 Jahre unentdeckt.
CVE-2026-8932 ist eine Sicherheitslücke in libcurl, bei der die Bibliothek fälschlicherweise eine bestehende TLS-Verbindung wiederverwenden kann, nachdem die Einstellungen für die gegenseitige TLS-Authentifizierung (mTLS) des Clients geändert wurden.
Da bestimmte privatschlüsselbezogene Optionen nicht in der Verbindungsabgleichslogik von libcurl enthalten waren, konnte eine bestehende authentifizierte Verbindung wiederverwendet werden, selbst wenn eine andere Client-Zertifikatskonfiguration einen neuen TLS-Handshake hätte erzwingen sollen.
Hinweis: Das eigenständige Befehlszeilentool curl ist nicht betroffen. Nur Anwendungen, die libcurl einbetten, sind verwundbar.
Wenn libcurl prüft, ob eine bestehende TLS-Verbindung wiederverwendet werden kann, werden mehrere SSL-Parameter verglichen.
Allerdings wurden einige mTLS-Privatschlüssel-Konfigurationsoptionen aus diesem Vergleich ausgeschlossen.
Als Ergebnis:
Mögliche Konsequenzen sind:
Obwohl die Ausnutzung spezifisches Anwendungsverhalten erfordert, sollten Umgebungen, die stark auf gegenseitige TLS-Authentifizierung angewiesen sind, sofort aktualisieren.
| Version | Status |
|---|---|
| 7.7 | ❌ Verwundbar |
| 7.x | ❌ Verwundbar |
| 8.0.x | ❌ Verwundbar |
| 8.20.0 | ❌ Verwundbar |
| 8.21.0+ |
Application
│
▼
Creates TLS connection
│
▼
Authenticates with Client Certificate A
│
▼
Application switches to Certificate B
│
▼
libcurl incorrectly reuses old TLS connection
│
▼
Certificate A remains in use
│
▼
Authentication mismatch
Anders als Speicherfehler betrifft dieses Problem die Logik, die die Wiederverwendung von TLS-Verbindungen steuert.
Anwendungen, die nach Änderung der Client-Anmeldeinformationen eine neue authentifizierte Sitzung erwarten, können unwissentlich eine alte Sitzung weiterverwenden und möglicherweise Authentifizierungsgrenzen verletzen.
Diese Sicherheitslücke ist bemerkenswert, weil sie:
Bleiben Sie gepatcht • Bleiben Sie sicher • Hacken Sie verantwortungsbewusst
| Eigenschaft | Wert |
|---|
| CVE | CVE-2026-8932 |
| Komponente | libcurl |
| Typ | Unvollständiges Verbindungsmatching |
| CWE | CWE-305 (Umgehung der Authentifizierung) |
| Schweregrad | Niedrig |
| Betroffene Versionen | 7.7 – 8.20.0 |
| Behobene Version | 8.21.0 |
| ✅ Behoben |