
CVE-2026-8932
La vulnerabilidad de seguridad más antigua jamás corregida en libcurl—permaneciendo inadvertida durante más de 25 años.
CVE-2026-8932 es una vulnerabilidad de seguridad en libcurl donde la biblioteca puede reutilizar incorrectamente una conexión TLS existente después de que se hayan cambiado los ajustes de autenticación de cliente TLS mutuo (mTLS).
Debido a que ciertas opciones relacionadas con la clave privada no se incluyeron en la lógica de coincidencia de conexión de libcurl, una conexión autenticada existente podría reutilizarse incluso cuando una configuración de certificado de cliente diferente debería haber forzado un nuevo handshake TLS.
Nota: La herramienta de línea de comandos curl independiente no está afectada. Solo las aplicaciones que integran libcurl son vulnerables.
Cuando libcurl evalúa si se puede reutilizar una conexión TLS existente, se comparan varios parámetros SSL.
Sin embargo, algunas opciones de configuración de clave privada mTLS fueron omitidas de esta comparación.
Como resultado:
Las posibles consecuencias incluyen:
Aunque la explotación requiere un comportamiento específico de la aplicación, los entornos que dependen en gran medida de la autenticación TLS mutua deberían actualizarse de inmediato.
| Versión | Estado |
|---|---|
| 7.7 | ❌ Vulnerable |
| 7.x | ❌ Vulnerable |
| 8.0.x | ❌ Vulnerable |
| 8.20.0 | ❌ Vulnerable |
| 8.21.0+ |
Application
│
▼
Creates TLS connection
│
▼
Authenticates with Client Certificate A
│
▼
Application switches to Certificate B
│
▼
libcurl incorrectly reuses old TLS connection
│
▼
Certificate A remains in use
│
▼
Authentication mismatch
A diferencia de las vulnerabilidades de corrupción de memoria, este problema afecta la lógica que gobierna la reutilización de conexiones TLS.
Las aplicaciones que esperan una nueva sesión autenticada después de cambiar las credenciales de cliente pueden continuar usando una sesión antigua sin saberlo, violando potencialmente los límites de autenticación.
Esta vulnerabilidad es notable porque:
Manténgase parcheado • Manténgase seguro • Feliz hacking responsable
| Propiedad | Valor |
|---|
| CVE | CVE-2026-8932 |
| Componente | libcurl |
| Tipo | Coincidencia de Conexión Incompleta |
| CWE | CWE-305 (Bypass de Autenticación) |
| Severidad | Baja |
| Versiones Afectadas | 7.7 – 8.20.0 |
| Versión Corregida | 8.21.0 |
| ✅ Corregido |