Уязвимость CVE-2026-8932 неполного сопоставления конфигурации mTLS при повторном использовании соединений в библиотеке libcurl. Эксплуатация уязвимости может позволить нарушителю повторно использовать существующее TLS-соединение с неверными клиентскими учетными данными после изменения настроек mTLS.
Уязвимые версии:
- curl от 7.7 до 8.20.0
Уровень опасности: 5.4 Средний
Расшифровка вектора:
- AV:N — Вектор атаки: Сетевой
- AC:H — Сложность атаки: Высокая
- PR:N — Уровень привилегий: Не требуется
- UI:N — Взаимодействие с пользователем: Не требуется
- S:U — Влияние на другие компоненты системы: Не оказывает
- C:L — Влияние на конфиденциальность: Низкое
- I:L — Влияние на целостность: Низкое
- A:N — Влияние на доступность: Не оказывает
Обоснование:
- AV:N — требуется сетевое взаимодействие с сервером
- AC:H — требуется специфическое поведение приложения (изменение настроек mTLS между запросами)
- PR:N — нарушителю не нужны привилегии в системе
- UI:N — взаимодействие пользователя не требуется
- S:U — воздействие ограничено уязвимым компонентом libcurl
- C:L — возможна утечка информации через неправильное использование клиентских сертификатов
- I:L — возможна неправильная идентификация клиента
- A:N — доступность системы не затрагивается
Условия эксплуатации:
- Уязвимая версия libcurl.
- Приложение через libcurl устанавливает взаимную TLS-аутентификацию 🔒🔒🔒.
- В рамках одного процесса 🔒🔒🔒, что каждое соединение будет 🔒.
- Атакующий может инициировать 🔒🔒, после чего запрос с 🔒🔒🔒.
Устраняется обновлением (🔒).
Proof of concept для данной уязвимости(🔒).
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Еженедельная рассылка разборов новых уязвимостей