
CVE-2026-8932
Самая старая уязвимость, когда-либо исправленная в libcurl — остававшаяся незамеченной более 25 лет.
CVE-2026-8932 — это уязвимость в libcurl, при которой библиотека может некорректно повторно использовать существующее TLS-соединение после изменения настроек взаимной TLS-аутентификации (mTLS).
Поскольку некоторые опции, связанные с закрытым ключом, не были включены в логику сопоставления соединений libcurl, существующее аутентифицированное соединение могло быть повторно использовано даже в тех случаях, когда другая конфигурация клиентского сертификата должна была вызвать новый TLS-квитирование.
Примечание: Самостоятельный инструмент командной строки curl не затронут. Уязвимы только приложения, встраивающие libcurl.
| Свойство | Значение |
|---|---|
| CVE | CVE-2026-8932 |
| Компонент | libcurl |
| Тип | Неполное сопоставление соединений |
| CWE | CWE-305 (Обход аутентификации) |
| Серьёзность | Низкая |
| Затронутые версии | 7.7 – 8.20.0 |
| Исправленная версия | 8.21.0 |
Когда libcurl оценивает возможность повторного использования существующего TLS-соединения, сравниваются несколько параметров SSL.
Однако некоторые параметры конфигурации закрытого ключа mTLS были пропущены в этом сравнении.
В результате:
Возможные последствия:
Хотя эксплуатация требует специфического поведения приложения, среды, сильно полагающиеся на взаимную TLS-аутентификацию, должны обновиться немедленно.
| Версия | Статус |
|---|---|
| 7.7 | ❌ Уязвима |
| 7.x | ❌ Уязвима |
| 8.0.x | ❌ Уязвима |
| 8.20.0 | ❌ Уязвима |
| 8.21.0+ | ✅ Исправлена |
Приложение
│
▼
Создаёт TLS-соединение
│
▼
Аутентифицируется с сертификатом A
│
▼
Приложение переключается на сертификат B
│
▼
libcurl некорректно использует старое TLS-соединение
│
▼
Сертификат A продолжает использоваться
│
▼
Несоответствие аутентификации
В отличие от уязвимостей повреждения памяти, эта проблема затрагивает логику повторного использования TLS-соединений.
Приложения, ожидающие нового аутентифицированного сеанса после изменения учётных данных клиента, могут неосознанно продолжать использовать старый сеанс, потенциально нарушая границы аутентификации.
Эта уязвимость примечательна тем, что:
Оставайтесь пропатченными • Оставайтесь в безопасности • Хэппи-хак ответственно