CRITICAL🇬🇧 English

CVE-2026-8926

Haxx curl: błędne użycie hasła innego użytkownika z pliku .netrc

CVSS 9.1pub. 2026-07-03upd. 2026-07-07

Podatność w curl powoduje, że przy jednoczesnym użyciu pliku `.netrc` oraz podaniu URL z nazwą użytkownika (bez hasła), curl może pobrać i użyć hasła należącego do innego użytkownika skonfigurowanego w pliku `.netrc` dla tego samego hosta. Błąd prowadzi do nieautoryzowanego ujawnienia poświadczeń i potencjalnego dostępu do zasobów z cudzą tożsamością.

Pokaż oryginał (EN)

When asking curl to use a `.netrc` file to find credentials and at the same time specifying a URL with a username(without a password), like `https://user@example.com/`, curl could wrongly get and use the password for *another* user set in the `.netrc` file for that host if such a one exists and there is no match for the specified user.

🤖 Analiza AI
Jak działa

Gdy curl nie znajduje dopasowania dla podanego w URL użytkownika w pliku `.netrc`, zamiast zgłosić brak poświadczeń, błędnie pobiera hasło innego użytkownika zdefiniowanego w tym pliku dla danego hosta. Dzieje się to wyłącznie wtedy, gdy w URL podano nazwę użytkownika bez hasła i jednocześnie wskazano plik `.netrc` jako źródło poświadczeń. W efekcie curl uwierzytelnia się na serwerze, łącząc podany w URL login z hasłem należącym do innego konta.

Skutki

Atakujący lub nieuprawniony użytkownik mogą uzyskać dostęp do zdalnego zasobu, podszywając się pod inne konto dzięki nieświadomemu użyciu cudzego hasła. Może dojść do ujawnienia poufnych danych oraz naruszenia integralności sesji uwierzytelnionych żądań.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-8926.html). Jako obejście tymczasowe: unikać jednoczesnego podawania nazwy użytkownika w URL bez hasła i korzystania z pliku `.netrc`, lub zadbać, by plik `.netrc` zawierał wpisy wyłącznie dla jednego użytkownika na host.

Kogo dotyczy

Haxx curl — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-8926.html)

Uwagi

Podatność sklasyfikowana jako CWE-522 (Insufficiently Protected Credentials). Zgłoszenie pochodzi z platformy HackerOne (raport #3735184).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Haxx Curl

    APP
    Haxx
    8.11.1 – 8.21.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-11856CRITICAL9.8PL ✓ten sam produkt

libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta

CVE-2026-8924CRITICAL9.1PL ✓ten sam produkt

Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies

CVE-2026-10536CRITICAL9.8PL ✓ten sam produkt

Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency

CVE-2026-11564CRITICAL9.1PL ✓ten sam produkt

libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)

CVE-2026-8925CRITICAL9.8PL ✓ten sam produkt

Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)