cURL 严重漏洞已存在25年,影响300亿台设备

admin 2026年6月28日15:03:49评论91 views字数 968阅读3分13秒阅读模式

开源数据传输工具cURL本周修复了18个CVE漏洞,其中包括一个已存在25年的严重漏洞CVE-2026-8932。该漏洞因mTLS连接复用导致身份验证绕过,影响libcurl应用程序。此漏洞由AI平台协助发现,目前尚无在野利用报告,但受影响设备超300亿台,潜在威胁巨大。

cURL 严重漏洞已存在25年,影响300亿台设备  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

开源数据传输工具及库cURL本周修复了多达18个CVE漏洞(4个中危和14个低危),是单个curl版本中修复数量最多的一次。其中包括一个长达25年之久的严重漏洞 (CVE-2026-8932),它最早于2001年3月22日随curl 7.7版本一同发布,是cURL有史以来报告的最古老的安全问题。这些漏洞是 Anthropic 公司 Mythos 于5月初发现一个curl漏洞后,社区共同努力发现的成果。

CVE-2026-8932被描述为mTLS连接复用问题,可能导致身份验证绕过。该漏洞影响libcurl应用程序,而不影响cURL命令行工具。漏洞管理公司Aisle表示,该漏洞产生的原因在于“当客户端证书或私钥设置发生变化后,libcurl仍可能复用已有连接”。Aisle利用其AI平台识别出了curl和libcurl中的多个弱点,其中6个于今年获得了CVE编号,CVE-2026-8932是其中之一。其它识别出的漏洞包括凭据混淆(CVE-2026-8926)、双重释放(CVE-2026-8925)、释放后使用(CVE-2026-9080和CVE-2026-10536)以及主机验证不当(CVE-2026-9547)。

正如该公司所言,Mythos发现了一个curl漏洞,且只被曝存在少量安全问题,并不令人意外。Aisle表示:“curl对安全研究人员来说尤为值得关注:简单的漏洞早已被挖完,剩下的都是难以发现的问题:老旧协议路径、状态复用、回调行为、凭证选择,以及那些容易被遗忘的代码路径。”

目前有超过300亿台设备使用curl进行数据传输,包括服务器、手机和汽车,因此该漏洞对攻击者来说可能极具价值。不过,目前尚未有公开报告称 cURL 漏洞遭在野利用。

 开源卫士试用地址:https://oss.qianxin.com/#/login
 

原文始发于微信公众号(代码卫士):cURL 严重漏洞已存在25年,影响300亿台设备

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2026年6月28日15:03:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   cURL 严重漏洞已存在25年,影响300亿台设备https://cn-sec.com/archives/5304602.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息