Podatność w curl powoduje, że przy jednoczesnym użyciu pliku `.netrc` oraz podaniu URL z nazwą użytkownika (bez hasła), curl może pobrać i użyć hasła należącego do innego użytkownika skonfigurowanego w pliku `.netrc` dla tego samego hosta. Błąd prowadzi do nieautoryzowanego ujawnienia poświadczeń i potencjalnego dostępu do zasobów z cudzą tożsamością.
▸ Pokaż oryginał (EN)
When asking curl to use a `.netrc` file to find credentials and at the same time specifying a URL with a username(without a password), like `https://user@example.com/`, curl could wrongly get and use the password for *another* user set in the `.netrc` file for that host if such a one exists and there is no match for the specified user.
Gdy curl nie znajduje dopasowania dla podanego w URL użytkownika w pliku `.netrc`, zamiast zgłosić brak poświadczeń, błędnie pobiera hasło innego użytkownika zdefiniowanego w tym pliku dla danego hosta. Dzieje się to wyłącznie wtedy, gdy w URL podano nazwę użytkownika bez hasła i jednocześnie wskazano plik `.netrc` jako źródło poświadczeń. W efekcie curl uwierzytelnia się na serwerze, łącząc podany w URL login z hasłem należącym do innego konta.
Atakujący lub nieuprawniony użytkownik mogą uzyskać dostęp do zdalnego zasobu, podszywając się pod inne konto dzięki nieświadomemu użyciu cudzego hasła. Może dojść do ujawnienia poufnych danych oraz naruszenia integralności sesji uwierzytelnionych żądań.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://curl.se/docs/CVE-2026-8926.html). Jako obejście tymczasowe: unikać jednoczesnego podawania nazwy użytkownika w URL bez hasła i korzystania z pliku `.netrc`, lub zadbać, by plik `.netrc` zawierał wpisy wyłącznie dla jednego użytkownika na host.
Haxx curl — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-8926.html)
Podatność sklasyfikowana jako CWE-522 (Insufficiently Protected Credentials). Zgłoszenie pochodzi z platformy HackerOne (raport #3735184).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHaxx Curl
APPHaxx8.11.1 – 8.21.0 (bez)
Powiązane podatności
libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta
Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies
Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency
libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)
Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)