Podatność w bibliotece libcurl powoduje, że przy ponownym użyciu tego samego uchwytu (handle) do połączenia z innym serwerem, nagłówek autoryzacyjny Digest przeznaczony dla pierwszego hosta jest błędnie przesyłany do drugiego hosta. Stanowi to poważne zagrożenie dla poufności danych uwierzytelniających.
▸ Pokaż oryginał (EN)
Successfully using libcurl to do a transfer to a specific HTTP origin (`hostA`) with **Digest** authentication and then changing the origin to a different one (`hostB`) for a second transfer, reusing the same handle, makes libcurl wrongly pass on the `Authorization:` header field meant for `hostA`, to `hostB`.
Gdy aplikacja używa libcurl do wykonania transferu HTTP z uwierzytelnianiem Digest do pierwszego serwera (hostA), a następnie zmienia docelowy adres na inny serwer (hostB), ponownie wykorzystując ten sam uchwyt curl, biblioteka błędnie dołącza nagłówek Authorization przeznaczony dla hostA do żądania skierowanego do hostB. Mechanizm odpowiedzialny za weryfikację, czy zapisane dane uwierzytelniające dotyczą właśnie obsługiwanego hosta, nie działa poprawnie w tym scenariuszu. Podatność sklasyfikowana jako CWE-294 wskazuje na błąd związany z przechwytywaniem i ponownym użyciem danych uwierzytelniających (authentication bypass by capture-replay).
Atakujący kontrolujący hostB może przechwycić dane uwierzytelniające Digest (w tym parametry nagłówka Authorization) użytkownika przeznaczone dla hostA, co może prowadzić do przejęcia konta lub nieautoryzowanego dostępu do zasobów chronionych tymi poświadczeniami.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-11856.html). Jako obejście tymczasowe zaleca się unikanie ponownego użycia tego samego uchwytu curl przy zmianie hosta docelowego, gdy stosowane jest uwierzytelnianie Digest.
Biblioteka Haxx libcurl (oraz narzędzie curl) — wersje wskazane w referencjach producenta pod adresem https://curl.se/docs/CVE-2026-11856.html
Zgłoszenie pochodzi z platformy HackerOne (raport #3793260). Podatność dotyczy wyłącznie scenariusza z uwierzytelnianiem Digest i ponownym użyciem uchwytu curl przy zmianie hosta docelowego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHaxx Curl
APPHaxx7.10.6 – 8.21.0 (bez)
Powiązane podatności
Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies
Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)
Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency
libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)
Haxx curl: błędne użycie hasła innego użytkownika z pliku .netrc