CRITICAL🇬🇧 English

CVE-2026-8924

Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies

CVSS 9.1pub. 2026-07-03upd. 2026-07-07

Błąd w logice parsowania cookies w bibliotece curl umożliwia złośliwemu serwerowi HTTP ustawienie tzw. 'super cookies', które omijają weryfikację listy Public Suffix List. Jest to groźne, ponieważ pozwala atakującemu wstrzykiwać cookies przesyłane następnie do niezwiązanych, zewnętrznych domen.

Pokaż oryginał (EN)

A flaw in curl’s cookie parsing logic allows a malicious HTTP server to set 'super cookies' that bypass the Public Suffix List check. This enables an attacker-controlled origin to inject cookies that curl subsequently scopes and transmits to unrelated third-party domains.

🤖 Analiza AI
Jak działa

Złośliwy serwer HTTP wysyła odpowiedź zawierającą specjalnie spreparowane cookies, które ze względu na błąd w logice parsowania curl omijają weryfikację Public Suffix List. Mechanizm ten normalnie zapobiega przypisywaniu cookies do zbyt szerokich zakresów domenowych (np. całych domen najwyższego poziomu). W wyniku błędu curl traktuje wstrzyknięte cookies jako prawidłowe i przesyła je do niezwiązanych domen trzecich podczas kolejnych żądań.

Skutki

Atakujący kontrolujący złośliwy serwer HTTP może wstrzyknąć cookies do sesji curl, które zostaną przesłane do niezamierzonych domen trzecich, co prowadzi do wycieku poufnych danych sesyjnych oraz potencjalnego przejęcia sesji użytkownika w tych domenach.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-8924.html). Dodatkowo zaleca się ograniczenie możliwości komunikacji curl ze złośliwymi lub niezaufanymi serwerami HTTP, a tam gdzie to możliwe — wyłączenie obsługi cookies za pomocą opcji --cookie-jar lub odpowiednika w API (jeśli funkcjonalność nie jest wymagana).

Kogo dotyczy

Haxx curl — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-8924.html)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Haxx Curl

    APP
    Haxx
    7.46.0 – 8.21.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-11856CRITICAL9.8PL ✓ten sam produkt

libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta

CVE-2026-8925CRITICAL9.8PL ✓ten sam produkt

Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)

CVE-2026-10536CRITICAL9.8PL ✓ten sam produkt

Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency

CVE-2026-11564CRITICAL9.1PL ✓ten sam produkt

libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)

CVE-2026-8926CRITICAL9.1PL ✓ten sam produkt

Haxx curl: błędne użycie hasła innego użytkownika z pliku .netrc