
CVE-2026-8932
La più vecchia vulnerabilità di sicurezza mai corretta in libcurl—rimasta inosservata per oltre 25 anni.
CVE-2026-8932 è una vulnerabilità di sicurezza in libcurl in cui la libreria potrebbe riutilizzare erroneamente una connessione TLS esistente dopo che le impostazioni di autenticazione client mutual TLS (mTLS) sono state modificate.
Poiché alcune opzioni relative alla chiave privata non erano incluse nella logica di corrispondenza delle connessioni di libcurl, una connessione autenticata esistente poteva essere riutilizzata anche quando una diversa configurazione del certificato client avrebbe dovuto forzare un nuovo handshake TLS.
Nota: Il tool a riga di comando standalone curl non è interessato. Solo le applicazioni che incorporano libcurl sono vulnerabili.
| Proprietà | Valore |
|---|---|
| CVE | CVE-2026-8932 |
| Componente | libcurl |
| Tipo | Corrispondenza Connessione Incompleta |
| CWE | CWE-305 (Authentication Bypass) |
| Gravità | Bassa |
| Versioni Affette | 7.7 – 8.20.0 |
| Versione Corretta | 8.21.0 |
Quando libcurl valuta se una connessione TLS esistente può essere riutilizzata, vengono confrontati diversi parametri SSL.
Tuttavia, alcune opzioni di configurazione della chiave privata mTLS sono state omesse da questo confronto.
Di conseguenza:
Le possibili conseguenze includono:
Sebbene lo sfruttamento richieda un comportamento applicativo specifico, gli ambienti che si basano fortemente sull'autenticazione mutual TLS dovrebbero aggiornare immediatamente.
| Versione | Stato |
|---|---|
| 7.7 | ❌ Vulnerabile |
| 7.x | ❌ Vulnerabile |
| 8.0.x | ❌ Vulnerabile |
| 8.20.0 | ❌ Vulnerabile |
| 8.21.0+ | ✅ Corretto |
Application
│
▼
Creates TLS connection
│
▼
Authenticates with Client Certificate A
│
▼
Application switches to Certificate B
│
▼
libcurl incorrectly reuses old TLS connection
│
▼
Certificate A remains in use
│
▼
Authentication mismatch

A differenza delle vulnerabilità di corruzione della memoria, questo problema riguarda la logica che governa il riutilizzo delle connessioni TLS.
Le applicazioni che si aspettano una nuova sessione autenticata dopo aver cambiato le credenziali client potrebbero continuare inconsapevolmente a utilizzare una vecchia sessione, violando potenzialmente i confini di autenticazione.
Questa vulnerabilità è notevole perché:
Rimanete aggiornati • Rimanete al sicuro • Buon hacking responsabile