
CVE-2026-8932
La plus ancienne vulnérabilité de sécurité jamais corrigée dans libcurl—restée inaperçue pendant plus de 25 ans.
CVE-2026-8932 est une vulnérabilité de sécurité dans libcurl où la bibliothèque peut réutiliser incorrectement une connexion TLS existante après que les paramètres d'authentification client TLS mutuel (mTLS) ont changé.
Parce que certaines options liées à la clé privée n'étaient pas incluses dans la logique de correspondance des connexions de libcurl, une connexion authentifiée existante pouvait être réutilisée même lorsqu'une configuration différente de certificat client aurait dû forcer une nouvelle poignée de main TLS.
Remarque : L'outil en ligne de commande autonome curl n'est pas affecté. Seules les applications intégrant libcurl sont vulnérables.
Lorsque libcurl évalue si une connexion TLS existante peut être réutilisée, plusieurs paramètres SSL sont comparés.
Cependant, certaines options de configuration de clé privée mTLS ont été omises de cette comparaison.
En conséquence :
Les conséquences possibles incluent :
Bien que l'exploitation nécessite un comportement spécifique de l'application, les environnements fortement dépendants de l'authentification TLS mutuelle devraient mettre à jour immédiatement.
| Version | Statut |
|---|---|
| 7.7 | ❌ Vulnérable |
| 7.x | ❌ Vulnérable |
| 8.0.x | ❌ Vulnérable |
| 8.20.0 | ❌ Vulnérable |
| 8.21.0+ |
Application
│
▼
Creates TLS connection
│
▼
Authenticates with Client Certificate A
│
▼
Application switches to Certificate B
│
▼
libcurl incorrectly reuses old TLS connection
│
▼
Certificate A remains in use
│
▼
Authentication mismatch
Contrairement aux vulnérabilités de corruption mémoire, ce problème affecte la logique régissant la réutilisation des connexions TLS.
Les applications qui s'attendent à une nouvelle session authentifiée après avoir changé les informations d'identification du client peuvent continuer à utiliser une ancienne session sans le savoir, violant potentiellement les limites d'authentification.
Cette vulnérabilité est notable car elle :
Restez à jour • Restez en sécurité • Piratez de manière responsable
| Propriété | Valeur |
|---|
| CVE | CVE-2026-8932 |
| Composant | libcurl |
| Type | Correspondance de connexion incomplète |
| CWE | CWE-305 (Contournement d'authentification) |
| Gravité | Faible |
| Versions affectées | 7.7 – 8.20.0 |
| Version corrigée | 8.21.0 |
| ✅ Corrigé |