开源数据传输工具cURL本周修复了18个CVE漏洞,其中包括一个已存在25年的严重漏洞CVE-2026-8932。该漏洞因mTLS连接复用导致身份验证绕过,影响libcurl应用程序。此漏洞由AI平台协助发现,目前尚无在野利用报告,但受影响设备超300亿台,潜在威胁巨大。
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
CVE-2026-8932被描述为mTLS连接复用问题,可能导致身份验证绕过。该漏洞影响libcurl应用程序,而不影响cURL命令行工具。漏洞管理公司Aisle表示,该漏洞产生的原因在于“当客户端证书或私钥设置发生变化后,libcurl仍可能复用已有连接”。Aisle利用其AI平台识别出了curl和libcurl中的多个弱点,其中6个于今年获得了CVE编号,CVE-2026-8932是其中之一。其它识别出的漏洞包括凭据混淆(CVE-2026-8926)、双重释放(CVE-2026-8925)、释放后使用(CVE-2026-9080和CVE-2026-10536)以及主机验证不当(CVE-2026-9547)。
正如该公司所言,Mythos发现了一个curl漏洞,且只被曝存在少量安全问题,并不令人意外。Aisle表示:“curl对安全研究人员来说尤为值得关注:简单的漏洞早已被挖完,剩下的都是难以发现的问题:老旧协议路径、状态复用、回调行为、凭证选择,以及那些容易被遗忘的代码路径。”
目前有超过300亿台设备使用curl进行数据传输,包括服务器、手机和汽车,因此该漏洞对攻击者来说可能极具价值。不过,目前尚未有公开报告称 cURL 漏洞遭在野利用。
原文始发于微信公众号(代码卫士):cURL 严重漏洞已存在25年,影响300亿台设备
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-


评论