CRITICAL🇬🇧 English

CVE-2026-11564

libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)

CVSS 9.1pub. 2026-07-03upd. 2026-07-07

Podatność w libcurl powoduje, że biblioteka może kontynuować ufanie natywnym certyfikatom systemowym (CA trust store) nawet po tym, jak aplikacja jawnie przełączyła dane połączenie na niestandardowy materiał CA. Stwarza to ryzyko akceptacji certyfikatów TLS, które nie powinny być uznawane za zaufane w danym kontekście.

Pokaż oryginał (EN)

libcurl keeps previously used connections in a connection pool for subsequent transfers to reuse if one of them matches the setup. An easy handle that first uses default native CA trust can continue trusting the native platform store after the application switches that same handle to custom CA material for a later transfer.

🤖 Analiza AI
Jak działa

libcurl przechowuje wcześniej użyte połączenia w puli (connection pool) i ponownie je wykorzystuje, jeśli pasują do bieżącej konfiguracji transferu. Gdy uchwyt (easy handle) najpierw wykonuje transfer z domyślnym, natywnym CA trust store, a następnie aplikacja przestawia ten sam uchwyt na własny, niestandardowy materiał CA, ponownie użyte połączenie z puli może nadal honorować zaufanie do natywnego store zamiast zastosować nową konfigurację. Weryfikacja certyfikatu serwera jest tym samym przeprowadzana według nieaktualnych, szerszych reguł zaufania.

Skutki

Atakujący znajdujący się na ścieżce sieciowej (man-in-the-middle) może zaprezentować certyfikat wystawiony przez systemowe CA, który zostanie zaakceptowany mimo że aplikacja skonfigurowała ograniczone, własne CA — co umożliwia podsłuchiwanie lub modyfikację przesyłanych danych (naruszenie poufności i integralności).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-11564.html). Jako obejście można rozważyć wyłączenie ponownego używania połączeń (connection reuse) w aplikacjach, które dynamicznie zmieniają konfigurację CA na tym samym easy handle.

Kogo dotyczy

Haxx curl / libcurl — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-11564.html)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Haxx Curl

    APP
    Haxx
    8.17.0 – 8.21.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8924CRITICAL9.1PL ✓ten sam produkt

Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies

CVE-2026-8925CRITICAL9.8PL ✓ten sam produkt

Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)

CVE-2026-10536CRITICAL9.8PL ✓ten sam produkt

Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency

CVE-2026-11856CRITICAL9.8PL ✓ten sam produkt

libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta

CVE-2026-8926CRITICAL9.1PL ✓ten sam produkt

Haxx curl: błędne użycie hasła innego użytkownika z pliku .netrc