Podatność w libcurl powoduje, że biblioteka może kontynuować ufanie natywnym certyfikatom systemowym (CA trust store) nawet po tym, jak aplikacja jawnie przełączyła dane połączenie na niestandardowy materiał CA. Stwarza to ryzyko akceptacji certyfikatów TLS, które nie powinny być uznawane za zaufane w danym kontekście.
▸ Pokaż oryginał (EN)
libcurl keeps previously used connections in a connection pool for subsequent transfers to reuse if one of them matches the setup. An easy handle that first uses default native CA trust can continue trusting the native platform store after the application switches that same handle to custom CA material for a later transfer.
libcurl przechowuje wcześniej użyte połączenia w puli (connection pool) i ponownie je wykorzystuje, jeśli pasują do bieżącej konfiguracji transferu. Gdy uchwyt (easy handle) najpierw wykonuje transfer z domyślnym, natywnym CA trust store, a następnie aplikacja przestawia ten sam uchwyt na własny, niestandardowy materiał CA, ponownie użyte połączenie z puli może nadal honorować zaufanie do natywnego store zamiast zastosować nową konfigurację. Weryfikacja certyfikatu serwera jest tym samym przeprowadzana według nieaktualnych, szerszych reguł zaufania.
Atakujący znajdujący się na ścieżce sieciowej (man-in-the-middle) może zaprezentować certyfikat wystawiony przez systemowe CA, który zostanie zaakceptowany mimo że aplikacja skonfigurowała ograniczone, własne CA — co umożliwia podsłuchiwanie lub modyfikację przesyłanych danych (naruszenie poufności i integralności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-11564.html). Jako obejście można rozważyć wyłączenie ponownego używania połączeń (connection reuse) w aplikacjach, które dynamicznie zmieniają konfigurację CA na tym samym easy handle.
Haxx curl / libcurl — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-11564.html)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHaxx Curl
APPHaxx8.17.0 – 8.21.0 (bez)
Powiązane podatności
Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies
Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)
Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency
libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta
Haxx curl: błędne użycie hasła innego użytkownika z pliku .netrc