Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-8932 — CVE-2026-8932 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-8932
Vulnerability AnalysisExploitationWeb SecurityNetwork SecurityCryptographyAuthentication
GitHub0xblackash/cve-2026-8932

CVE-2026-8932

CVE-2026-8932

저장소 보기
112개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2026-8932 - libcurl에서 가장 오래된 보안 버그

ChatGPT Image Jun 27, 2026, 12_36_55 AM

libcurl의 불완전한 mTLS 구성 일치

Severity Affected Fixed Status

libcurl에서 수정된 가장 오래된 보안 취약점—25년 넘게 발견되지 않음.


📖 개요

CVE-2026-8932는 libcurl의 보안 취약점으로, 상호 TLS (mTLS) 클라이언트 인증 설정이 변경된 후 라이브러리가 기존 TLS 연결을 잘못 재사용할 수 있습니다.

특정 개인 키 관련 옵션이 libcurl의 연결 일치 로직에 포함되지 않았기 때문에, 다른 클라이언트 인증서 구성에서 새로운 TLS 핸드셰이크가 강제되어야 함에도 기존 인증된 연결이 재사용될 수 있었습니다.

참고: 독립형 curl 명령줄 도구는 영향을 받지 않습니다. libcurl을 내장한 애플리케이션만 취약합니다.


⚠️ 기술적 세부 사항


🔍 근본 원인

libcurl이 기존 TLS 연결을 재사용할 수 있는지 평가할 때, 여러 SSL 매개변수가 비교됩니다.

그러나 일부 mTLS 개인 키 구성 옵션이 이 비교에서 누락되었습니다.

그 결과:

  • 연결 재사용이 성공합니다
  • TLS 핸드셰이크가 생략됩니다
  • 이전 클라이언트 자격 증명이 연결과 연결된 상태로 유지됩니다
  • 인증 컨텍스트가 일관되지 않게 됩니다

💥 영향

가능한 영향은 다음과 같습니다:

  • 인증 혼동
  • 잘못된 mTLS 신원 재사용
  • 예상치 못한 클라이언트 인증서 사용
  • 보안 정책 위반
  • 잘못된 자격 증명 격리

악용에는 특정 애플리케이션 동작이 필요하지만, 상호 TLS 인증에 크게 의존하는 환경은 즉시 업데이트해야 합니다.


📌 영향을 받는 버전

버전상태
7.7❌ 취약
7.x❌ 취약
8.0.x❌ 취약
8.20.0❌ 취약
8.21.0+✅ 수정됨

🛠 완화 조치

  • libcurl 8.21.0 이상으로 업그레이드하십시오.
  • 업그레이드가 즉시 불가능한 경우 공식 보안 패치를 적용하십시오.
  • mTLS 클라이언트 인증서 또는 개인 키 설정을 변경한 후 libcurl 핸들을 재사용하지 마십시오.
  • 클라이언트 인증서를 동적으로 전환하는 애플리케이션에서 TLS 세션 동작을 검증하십시오.

🔬 공격 시나리오

root@kitploit:~
애플리케이션
      │
      ▼
TLS 연결 생성
      │
      ▼
클라이언트 인증서 A로 인증
      │
      ▼
애플리케이션이 인증서 B로 전환
      │
      ▼
libcurl이 기존 TLS 연결을 잘못 재사용
      │
      ▼
인증서 A가 계속 사용됨
      │
      ▼
인증 불일치

📸 데모

CVE-2026-8932

🧠 중요한 이유

메모리 손상 취약점과 달리, 이 문제는 TLS 연결 재사용을 제어하는 로직에 영향을 미칩니다.

클라이언트 자격 증명을 변경한 후 새로운 인증된 세션을 기대하는 애플리케이션은 알지 못하게 이전 세션을 계속 사용할 수 있으며, 잠재적으로 인증 경계를 위반할 수 있습니다.


🏆 역사적 중요성

이 취약점은 다음과 같은 점에서 주목할 만합니다:

  • 🕒 25년 넘게 존재
  • 📚 curl 7.7 (2001) 에서 시작
  • 🛡 libcurl에서 수정된 가장 오래된 알려진 보안 문제가 됨

📚 참고 자료

  • 공식 curl 보안 권고
  • CVE-2026-8932
  • CWE-305 인증 우회

⭐ 이 저장소가 도움이 되셨다면 별표를 눌러주세요!

패치 상태 유지 • 안전 유지 • 책임감 있게 해킹하기

도구 다운로드
속성값
CVECVE-2026-8932
구성 요소libcurl
유형불완전한 연결 일치
CWECWE-305 (인증 우회)
심각도낮음
영향을 받는 버전7.7 – 8.20.0
수정된 버전8.21.0