Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-8932 — CVE-2026-8932 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-8932
Analyse des VulnérabilitésExploitationSécurité WebSécurité RéseauCryptographieAuthentification
GitHub0xblackash/cve-2026-8932

CVE-2026-8932

CVE-2026-8932

Voir le dépôt
11il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-8932 - Le plus ancien bug de sécurité de libcurl

Image ChatGPT du 27 juin 2026, 12_36_55 AM

Correspondance incomplète de la configuration mTLS dans libcurl

Severity Affected Fixed Status

La plus ancienne vulnérabilité de sécurité jamais corrigée dans libcurl—restée inaperçue pendant plus de 25 ans.


📖 Aperçu

CVE-2026-8932 est une vulnérabilité de sécurité dans libcurl où la bibliothèque peut réutiliser incorrectement une connexion TLS existante après que les paramètres d'authentification client TLS mutuel (mTLS) ont changé.

Parce que certaines options liées à la clé privée n'étaient pas incluses dans la logique de correspondance des connexions de libcurl, une connexion authentifiée existante pouvait être réutilisée même lorsqu'une configuration différente de certificat client aurait dû forcer une nouvelle poignée de main TLS.

Remarque : L'outil en ligne de commande autonome curl n'est pas affecté. Seules les applications intégrant libcurl sont vulnérables.


⚠️ Détails techniques


🔍 Cause racine

Lorsque libcurl évalue si une connexion TLS existante peut être réutilisée, plusieurs paramètres SSL sont comparés.

Cependant, certaines options de configuration de clé privée mTLS ont été omises de cette comparaison.

En conséquence :

  • La réutilisation de la connexion réussit
  • La poignée de main TLS est ignorée
  • Les informations d'identification précédentes du client restent associées à la connexion
  • Le contexte d'authentification devient incohérent

💥 Impact

Les conséquences possibles incluent :

  • Confusion d'authentification
  • Réutilisation incorrecte de l'identité mTLS
  • Utilisation inattendue du certificat client
  • Violations de la politique de sécurité
  • Isolation incorrecte des informations d'identification

Bien que l'exploitation nécessite un comportement spécifique de l'application, les environnements fortement dépendants de l'authentification TLS mutuelle devraient mettre à jour immédiatement.


📌 Versions affectées

VersionStatut
7.7❌ Vulnérable
7.x❌ Vulnérable
8.0.x❌ Vulnérable
8.20.0❌ Vulnérable
8.21.0+

🛠 Atténuation

  • Mettez à niveau vers libcurl 8.21.0 ou ultérieur.
  • Appliquez le correctif de sécurité officiel si la mise à niveau n'est pas immédiatement possible.
  • Évitez de réutiliser les handles libcurl après avoir modifié les paramètres de certificat client mTLS ou de clé privée.
  • Validez le comportement de la session TLS dans les applications qui changent dynamiquement de certificat client.

🔬 Scénario d'attaque

root@kitploit:~
Application
      │
      ▼
Creates TLS connection
      │
      ▼
Authenticates with Client Certificate A
      │
      ▼
Application switches to Certificate B
      │
      ▼
libcurl incorrectly reuses old TLS connection
      │
      ▼
Certificate A remains in use
      │
      ▼
Authentication mismatch

📸 Démo

CVE-2026-8932

🧠 Pourquoi c'est important

Contrairement aux vulnérabilités de corruption mémoire, ce problème affecte la logique régissant la réutilisation des connexions TLS.

Les applications qui s'attendent à une nouvelle session authentifiée après avoir changé les informations d'identification du client peuvent continuer à utiliser une ancienne session sans le savoir, violant potentiellement les limites d'authentification.


🏆 Importance historique

Cette vulnérabilité est notable car elle :

  • 🕒 A existé pendant plus de 25 ans
  • 📚 Est originaire de curl 7.7 (2001)
  • 🛡 Est devenue le plus ancien problème de sécurité connu jamais corrigé dans libcurl

📚 Références

  • Avis de sécurité officiel de curl
  • CVE-2026-8932
  • CWE-305 Contournement d'authentification

⭐ Si ce dépôt vous a aidé, envisagez de lui donner une étoile !

Restez à jour • Restez en sécurité • Piratez de manière responsable

Télécharger l’outil
PropriétéValeur
CVECVE-2026-8932
Composantlibcurl
TypeCorrespondance de connexion incomplète
CWECWE-305 (Contournement d'authentification)
GravitéFaible
Versions affectées7.7 – 8.20.0
Version corrigée8.21.0
✅ Corrigé