CRITICAL🇬🇧 English

CVE-2026-11856

libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta

CVSS 9.8pub. 2026-07-03upd. 2026-07-07

Podatność w bibliotece libcurl powoduje, że przy ponownym użyciu tego samego uchwytu (handle) do połączenia z innym serwerem, nagłówek autoryzacyjny Digest przeznaczony dla pierwszego hosta jest błędnie przesyłany do drugiego hosta. Stanowi to poważne zagrożenie dla poufności danych uwierzytelniających.

Pokaż oryginał (EN)

Successfully using libcurl to do a transfer to a specific HTTP origin (`hostA`) with **Digest** authentication and then changing the origin to a different one (`hostB`) for a second transfer, reusing the same handle, makes libcurl wrongly pass on the `Authorization:` header field meant for `hostA`, to `hostB`.

🤖 Analiza AI
Jak działa

Gdy aplikacja używa libcurl do wykonania transferu HTTP z uwierzytelnianiem Digest do pierwszego serwera (hostA), a następnie zmienia docelowy adres na inny serwer (hostB), ponownie wykorzystując ten sam uchwyt curl, biblioteka błędnie dołącza nagłówek Authorization przeznaczony dla hostA do żądania skierowanego do hostB. Mechanizm odpowiedzialny za weryfikację, czy zapisane dane uwierzytelniające dotyczą właśnie obsługiwanego hosta, nie działa poprawnie w tym scenariuszu. Podatność sklasyfikowana jako CWE-294 wskazuje na błąd związany z przechwytywaniem i ponownym użyciem danych uwierzytelniających (authentication bypass by capture-replay).

Skutki

Atakujący kontrolujący hostB może przechwycić dane uwierzytelniające Digest (w tym parametry nagłówka Authorization) użytkownika przeznaczone dla hostA, co może prowadzić do przejęcia konta lub nieautoryzowanego dostępu do zasobów chronionych tymi poświadczeniami.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-11856.html). Jako obejście tymczasowe zaleca się unikanie ponownego użycia tego samego uchwytu curl przy zmianie hosta docelowego, gdy stosowane jest uwierzytelnianie Digest.

Kogo dotyczy

Biblioteka Haxx libcurl (oraz narzędzie curl) — wersje wskazane w referencjach producenta pod adresem https://curl.se/docs/CVE-2026-11856.html

Uwagi

Zgłoszenie pochodzi z platformy HackerOne (raport #3793260). Podatność dotyczy wyłącznie scenariusza z uwierzytelnianiem Digest i ponownym użyciem uchwytu curl przy zmianie hosta docelowego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Haxx Curl

    APP
    Haxx
    7.10.6 – 8.21.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8924CRITICAL9.1PL ✓ten sam produkt

Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies

CVE-2026-8925CRITICAL9.8PL ✓ten sam produkt

Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)

CVE-2026-10536CRITICAL9.8PL ✓ten sam produkt

Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency

CVE-2026-11564CRITICAL9.1PL ✓ten sam produkt

libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)

CVE-2026-8926CRITICAL9.1PL ✓ten sam produkt

Haxx curl: błędne użycie hasła innego użytkownika z pliku .netrc