Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-8932 — CVE-2026-8932 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-8932
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de RedesCriptografíaAutenticación
GitHub0xblackash/cve-2026-8932

CVE-2026-8932

CVE-2026-8932

Ver Repositorio
1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-8932 - El Error de Seguridad más Antiguo de libcurl

Imagen de ChatGPT 27 de junio de 2026, 12:36:55 AM

Coincidencia de Configuración mTLS Incompleta en libcurl

Severity Affected Fixed Status

La vulnerabilidad de seguridad más antigua jamás corregida en libcurl—permaneciendo inadvertida durante más de 25 años.


📖 Resumen

CVE-2026-8932 es una vulnerabilidad de seguridad en libcurl donde la biblioteca puede reutilizar incorrectamente una conexión TLS existente después de que se hayan cambiado los ajustes de autenticación de cliente TLS mutuo (mTLS).

Debido a que ciertas opciones relacionadas con la clave privada no se incluyeron en la lógica de coincidencia de conexión de libcurl, una conexión autenticada existente podría reutilizarse incluso cuando una configuración de certificado de cliente diferente debería haber forzado un nuevo handshake TLS.

Nota: La herramienta de línea de comandos curl independiente no está afectada. Solo las aplicaciones que integran libcurl son vulnerables.


⚠️ Detalles Técnicos


🔍 Causa Raíz

Cuando libcurl evalúa si se puede reutilizar una conexión TLS existente, se comparan varios parámetros SSL.

Sin embargo, algunas opciones de configuración de clave privada mTLS fueron omitidas de esta comparación.

Como resultado:

  • La reutilización de conexión tiene éxito
  • El handshake TLS se omite
  • Las credenciales de cliente anteriores permanecen asociadas con la conexión
  • El contexto de autenticación se vuelve inconsistente

💥 Impacto

Las posibles consecuencias incluyen:

  • Confusión de autenticación
  • Reutilización incorrecta de identidad mTLS
  • Uso inesperado del certificado de cliente
  • Violaciones de la política de seguridad
  • Aislamiento incorrecto de credenciales

Aunque la explotación requiere un comportamiento específico de la aplicación, los entornos que dependen en gran medida de la autenticación TLS mutua deberían actualizarse de inmediato.


📌 Versiones Afectadas

VersiónEstado
7.7❌ Vulnerable
7.x❌ Vulnerable
8.0.x❌ Vulnerable
8.20.0❌ Vulnerable
8.21.0+

🛠 Mitigación

  • Actualice a libcurl 8.21.0 o posterior.
  • Aplique el parche de seguridad oficial si la actualización no es posible de inmediato.
  • Evite reutilizar los handles de libcurl después de cambiar el certificado de cliente mTLS o la configuración de clave privada.
  • Valide el comportamiento de la sesión TLS en aplicaciones que cambian dinámicamente los certificados de cliente.

🔬 Escenario de Ataque

root@kitploit:~
Application
      │
      ▼
Creates TLS connection
      │
      ▼
Authenticates with Client Certificate A
      │
      ▼
Application switches to Certificate B
      │
      ▼
libcurl incorrectly reuses old TLS connection
      │
      ▼
Certificate A remains in use
      │
      ▼
Authentication mismatch

📸 Demostración

CVE-2026-8932

🧠 Por Qué Es Importante

A diferencia de las vulnerabilidades de corrupción de memoria, este problema afecta la lógica que gobierna la reutilización de conexiones TLS.

Las aplicaciones que esperan una nueva sesión autenticada después de cambiar las credenciales de cliente pueden continuar usando una sesión antigua sin saberlo, violando potencialmente los límites de autenticación.


🏆 Significado Histórico

Esta vulnerabilidad es notable porque:

  • 🕒 Existió durante más de 25 años
  • 📚 Se originó en curl 7.7 (2001)
  • 🛡 Se convirtió en el problema de seguridad conocido más antiguo jamás corregido en libcurl

📚 Referencias

  • Aviso de Seguridad oficial de curl
  • CVE-2026-8932
  • CWE-305 Bypass de Autenticación

⭐ Si este repositorio te ayudó, ¡considera darle una estrella!

Manténgase parcheado • Manténgase seguro • Feliz hacking responsable

Descargar herramienta
PropiedadValor
CVECVE-2026-8932
Componentelibcurl
TipoCoincidencia de Conexión Incompleta
CWECWE-305 (Bypass de Autenticación)
SeveridadBaja
Versiones Afectadas7.7 – 8.20.0
Versión Corregida8.21.0
✅ Corregido