
CVE-2026-8932
libcurl में अब तक का सबसे पुराना सुरक्षा खतरा जो 25 वर्षों से अधिक समय तक अनदेखा रहा।
CVE-2026-8932 libcurl में एक सुरक्षा खामी है जिसमें म्यूचुअल TLS (mTLS) क्लाइंट प्रमाणीकरण सेटिंग्स बदलने के बाद लाइब्रेरी किसी मौजूदा TLS कनेक्शन को गलत तरीके से पुनः उपयोग कर सकती है।
चूंकि libcurl के कनेक्शन मिलान तर्क में कुछ निजी कुंजी-संबंधित विकल्प शामिल नहीं थे, एक मौजूदा प्रमाणित कनेक्शन का पुन: उपयोग हो सकता था, भले ही एक भिन्न क्लाइंट प्रमाणपत्र कॉन्फ़िगरेशन को नया TLS हैंडशेक शुरू करना चाहिए था।
नोट: स्टैंडअलोन curl कमांड-लाइन टूल प्रभावित नहीं है। केवल libcurl को एम्बेड करने वाले एप्लिकेशन असुरक्षित हैं।
जब libcurl मूल्यांकन करता है कि क्या किसी मौजूदा TLS कनेक्शन का पुन: उपयोग किया जा सकता है, तो कई SSL पैरामीटर तुलना किए जाते हैं।
हालांकि, कुछ mTLS निजी कुंजी कॉन्फ़िगरेशन विकल्प इस तुलना से छोड़ दिए गए थे।
परिणामस्वरूप:
संभावित परिणामों में शामिल हैं:
यद्यपि शोषण के लिए विशिष्ट एप्लिकेशन व्यवहार की आवश्यकता होती है, पारस्परिक TLS प्रमाणीकरण पर भारी निर्भर वातावरणों को तुरंत अपडेट करना चाहिए।
| संस्करण | स्थिति |
|---|---|
| 7.7 | ❌ असुरक्षित |
| 7.x | ❌ असुरक्षित |
| 8.0.x | ❌ असुरक्षित |
| 8.20.0 | ❌ असुरक्षित |
| 8.21.0+ |
Application
│
▼
Creates TLS connection
│
▼
Authenticates with Client Certificate A
│
▼
Application switches to Certificate B
│
▼
libcurl incorrectly reuses old TLS connection
│
▼
Certificate A remains in use
│
▼
Authentication mismatch
मेमोरी भ्रष्टाचार खामियों के विपरीत, यह मुद्दा TLS कनेक्शन पुन: उपयोग को संचालित करने वाले तर्क को प्रभावित करता है।
क्लाइंट क्रेडेंशियल्स बदलने के बाद एक नया प्रमाणित सत्र की उम्मीद करने वाले एप्लिकेशन अनजाने में पुराने सत्र का उपयोग जारी रख सकते हैं, संभावित रूप से प्रमाणीकरण सीमाओं का उल्लंघन कर सकते हैं।
यह खामी उल्लेखनीय है क्योंकि यह:
पैच रहें • सुरक्षित रहें • जिम्मेदारी से हैकिंग करें
| गुण | मान |
|---|
| CVE | CVE-2026-8932 |
| घटक | libcurl |
| प्रकार | अपूर्ण कनेक्शन मिलान |
| CWE | CWE-305 (प्रमाणीकरण बाइपास) |
| गंभीरता | निम्न |
| प्रभावित संस्करण | 7.7 – 8.20.0 |
| निश्चित संस्करण | 8.21.0 |
| ✅ सुरक्षित |