CRITICAL🇬🇧 English

CVE-2026-9079

libcurl: nieusuwanie poświadczeń proxy skutkuje ich nieuprawnionym użyciem

CVSS 9.8pub. 2026-07-03upd. 2026-07-07

Biblioteka libcurl zawiera błąd, który powoduje, że polecenie wyczyszczenia poświadczeń uwierzytelniania proxy nie jest wykonywane. Stare dane uwierzytelniające pozostają w pamięci i są nieautoryzowanie używane w kolejnych transferach, do których nie powinny mieć dostępu.

Pokaż oryginał (EN)

libcurl had a flaw that when instructed to clear proxy authentication credentials which made it not do so, leaving the old credentials around to get used for subsequent transfers that should not know nor use them.

🤖 Analiza AI
Jak działa

Gdy aplikacja korzystająca z libcurl wydaje polecenie usunięcia poświadczeń proxy (np. między kolejnymi żądaniami lub sesjami), biblioteka błędnie pomija tę operację. Stare poświadczenia uwierzytelniające (np. login i hasło do proxy) pozostają aktywne w kontekście biblioteki. Kolejne transfery realizowane przez tę samą instancję libcurl mogą nieświadomie wysyłać te poświadczenia do serwerów proxy, nawet jeśli nie powinny ich znać ani używać.

Skutki

Atakujący lub nieautoryzowany serwer proxy może pozyskać poświadczenia uwierzytelniające przeznaczone dla innej sesji lub innego kontekstu połączenia, co prowadzi do ich ujawnienia (naruszenie poufności) oraz potencjalnego nieautoryzowanego dostępu do chronionych zasobów (naruszenie integralności i dostępności).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://curl.se/docs/CVE-2026-9079.html

Kogo dotyczy

Haxx Curl (libcurl) — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-9079.html)

Uwagi

Podatność zgłoszona za pośrednictwem platformy HackerOne (raport #3750295). CWE-522 wskazuje na nieprawidłowo chronione dane uwierzytelniające.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Haxx Curl

    APP
    Haxx
    8.8.0 – 8.21.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-11856CRITICAL9.8PL ✓ten sam produkt

libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta

CVE-2026-8924CRITICAL9.1PL ✓ten sam produkt

Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies

CVE-2026-10536CRITICAL9.8PL ✓ten sam produkt

Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency

CVE-2026-11564CRITICAL9.1PL ✓ten sam produkt

libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)

CVE-2026-8925CRITICAL9.8PL ✓ten sam produkt

Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)