Błąd w logice parsowania cookies w bibliotece curl umożliwia złośliwemu serwerowi HTTP ustawienie tzw. 'super cookies', które omijają weryfikację listy Public Suffix List. Jest to groźne, ponieważ pozwala atakującemu wstrzykiwać cookies przesyłane następnie do niezwiązanych, zewnętrznych domen.
▸ Pokaż oryginał (EN)
A flaw in curl’s cookie parsing logic allows a malicious HTTP server to set 'super cookies' that bypass the Public Suffix List check. This enables an attacker-controlled origin to inject cookies that curl subsequently scopes and transmits to unrelated third-party domains.
Złośliwy serwer HTTP wysyła odpowiedź zawierającą specjalnie spreparowane cookies, które ze względu na błąd w logice parsowania curl omijają weryfikację Public Suffix List. Mechanizm ten normalnie zapobiega przypisywaniu cookies do zbyt szerokich zakresów domenowych (np. całych domen najwyższego poziomu). W wyniku błędu curl traktuje wstrzyknięte cookies jako prawidłowe i przesyła je do niezwiązanych domen trzecich podczas kolejnych żądań.
Atakujący kontrolujący złośliwy serwer HTTP może wstrzyknąć cookies do sesji curl, które zostaną przesłane do niezamierzonych domen trzecich, co prowadzi do wycieku poufnych danych sesyjnych oraz potencjalnego przejęcia sesji użytkownika w tych domenach.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-8924.html). Dodatkowo zaleca się ograniczenie możliwości komunikacji curl ze złośliwymi lub niezaufanymi serwerami HTTP, a tam gdzie to możliwe — wyłączenie obsługi cookies za pomocą opcji --cookie-jar lub odpowiednika w API (jeśli funkcjonalność nie jest wymagana).
Haxx curl — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-8924.html)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHaxx Curl
APPHaxx7.46.0 – 8.21.0 (bez)
Powiązane podatności
libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta
Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)
Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency
libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)
Haxx curl: błędne użycie hasła innego użytkownika z pliku .netrc