Biblioteka libcurl zawiera błąd, który powoduje, że polecenie wyczyszczenia poświadczeń uwierzytelniania proxy nie jest wykonywane. Stare dane uwierzytelniające pozostają w pamięci i są nieautoryzowanie używane w kolejnych transferach, do których nie powinny mieć dostępu.
▸ Pokaż oryginał (EN)
libcurl had a flaw that when instructed to clear proxy authentication credentials which made it not do so, leaving the old credentials around to get used for subsequent transfers that should not know nor use them.
Gdy aplikacja korzystająca z libcurl wydaje polecenie usunięcia poświadczeń proxy (np. między kolejnymi żądaniami lub sesjami), biblioteka błędnie pomija tę operację. Stare poświadczenia uwierzytelniające (np. login i hasło do proxy) pozostają aktywne w kontekście biblioteki. Kolejne transfery realizowane przez tę samą instancję libcurl mogą nieświadomie wysyłać te poświadczenia do serwerów proxy, nawet jeśli nie powinny ich znać ani używać.
Atakujący lub nieautoryzowany serwer proxy może pozyskać poświadczenia uwierzytelniające przeznaczone dla innej sesji lub innego kontekstu połączenia, co prowadzi do ich ujawnienia (naruszenie poufności) oraz potencjalnego nieautoryzowanego dostępu do chronionych zasobów (naruszenie integralności i dostępności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://curl.se/docs/CVE-2026-9079.html
Haxx Curl (libcurl) — wersje wskazane w referencjach producenta (https://curl.se/docs/CVE-2026-9079.html)
Podatność zgłoszona za pośrednictwem platformy HackerOne (raport #3750295). CWE-522 wskazuje na nieprawidłowo chronione dane uwierzytelniające.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHaxx Curl
APPHaxx8.8.0 – 8.21.0 (bez)
Powiązane podatności
libcurl: błędne przekazywanie nagłówka Authorization Digest do innego hosta
Curl: obejście sprawdzania Public Suffix List przy parsowaniu cookies
Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency
libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)
Double-free w obsłudze SASL/GSASL w Haxx Curl (CVE-2026-8925)