
CVE-2026-8932
A vulnerabilidade de segurança mais antiga já corrigida no libcurl—permanecendo despercebida por mais de 25 anos.
CVE-2026-8932 é uma vulnerabilidade de segurança no libcurl na qual a biblioteca pode reutilizar incorretamente uma conexão TLS existente após alterações nas configurações de autenticação mútua TLS (mTLS).
Como certas opções relacionadas à chave privada não foram incluídas na lógica de correspondência de conexão do libcurl, uma conexão autenticada existente poderia ser reutilizada mesmo quando uma configuração de certificado de cliente diferente deveria forçar um novo handshake TLS.
Nota: A ferramenta de linha de comando autônoma . Apenas aplicações que incorporam o são vulneráveis.
| Propriedade | Valor |
|---|---|
| CVE | CVE-2026-8932 |
| Componente | libcurl |
| Tipo | Correspondência de Conexão Incompleta |
| CWE | CWE-305 (Bypass de Autenticação) |
| Gravidade | Baixa |
| Versões Afetadas | 7.7 – 8.20.0 |
| Versão Corrigida | 8.21.0 |
Ao avaliar se uma conexão TLS existente pode ser reutilizada, o libcurl compara vários parâmetros SSL.
No entanto, algumas opções de configuração de chave privada mTLS foram omitidas dessa comparação.
Como resultado:
Possíveis consequências incluem:
Embora a exploração exija comportamento específico da aplicação, ambientes que dependem fortemente da autenticação mútua TLS devem atualizar imediatamente.
| Versão | Status |
|---|---|
| 7.7 | ❌ Vulnerável |
| 7.x | ❌ Vulnerável |
| 8.0.x | ❌ Vulnerável |
| 8.20.0 | ❌ Vulnerável |
| 8.21.0+ | ✅ Corrigido |
Application
│
▼
Creates TLS connection
│
▼
Authenticates with Client Certificate A
│
▼
Application switches to Certificate B
│
▼
libcurl incorrectly reuses old TLS connection
│
▼
Certificate A remains in use
│
▼
Authentication mismatch

Ao contrário de vulnerabilidades de corrupção de memória, este problema afeta a lógica que rege a reutilização de conexões TLS.
Aplicações que esperam uma nova sessão autenticada após alterar as credenciais do cliente podem continuar usando uma sessão antiga sem saber, potencialmente violando limites de autenticação.
Esta vulnerabilidade é notável porque:
Mantenha-se atualizado • Mantenha-se seguro • Hacking responsável e feliz