
CVE-2026-8932
libcurl에서 수정된 가장 오래된 보안 취약점—25년 넘게 발견되지 않음.
CVE-2026-8932는 libcurl의 보안 취약점으로, 상호 TLS (mTLS) 클라이언트 인증 설정이 변경된 후 라이브러리가 기존 TLS 연결을 잘못 재사용할 수 있습니다.
특정 개인 키 관련 옵션이 libcurl의 연결 일치 로직에 포함되지 않았기 때문에, 다른 클라이언트 인증서 구성에서 새로운 TLS 핸드셰이크가 강제되어야 함에도 기존 인증된 연결이 재사용될 수 있었습니다.
참고: 독립형 curl 명령줄 도구는 영향을 받지 않습니다. libcurl을 내장한 애플리케이션만 취약합니다.
libcurl이 기존 TLS 연결을 재사용할 수 있는지 평가할 때, 여러 SSL 매개변수가 비교됩니다.
그러나 일부 mTLS 개인 키 구성 옵션이 이 비교에서 누락되었습니다.
그 결과:
가능한 영향은 다음과 같습니다:
악용에는 특정 애플리케이션 동작이 필요하지만, 상호 TLS 인증에 크게 의존하는 환경은 즉시 업데이트해야 합니다.
| 버전 | 상태 |
|---|---|
| 7.7 | ❌ 취약 |
| 7.x | ❌ 취약 |
| 8.0.x | ❌ 취약 |
| 8.20.0 | ❌ 취약 |
| 8.21.0+ | ✅ 수정됨 |
애플리케이션
│
▼
TLS 연결 생성
│
▼
클라이언트 인증서 A로 인증
│
▼
애플리케이션이 인증서 B로 전환
│
▼
libcurl이 기존 TLS 연결을 잘못 재사용
│
▼
인증서 A가 계속 사용됨
│
▼
인증 불일치
메모리 손상 취약점과 달리, 이 문제는 TLS 연결 재사용을 제어하는 로직에 영향을 미칩니다.
클라이언트 자격 증명을 변경한 후 새로운 인증된 세션을 기대하는 애플리케이션은 알지 못하게 이전 세션을 계속 사용할 수 있으며, 잠재적으로 인증 경계를 위반할 수 있습니다.
이 취약점은 다음과 같은 점에서 주목할 만합니다:
패치 상태 유지 • 안전 유지 • 책임감 있게 해킹하기
| 속성 | 값 |
|---|
| CVE | CVE-2026-8932 |
| 구성 요소 | libcurl |
| 유형 | 불완전한 연결 일치 |
| CWE | CWE-305 (인증 우회) |
| 심각도 | 낮음 |
| 영향을 받는 버전 | 7.7 – 8.20.0 |
| 수정된 버전 | 8.21.0 |