В curl/libcurl нашли уязвимость переиспользования mTLS-соединений
CVE-2026-8932 в libcurl 7.7–8.20.0 позволяет переиспользовать уже аутентифицированное mTLS-соединение между разными клиентскими ключами. Пять полей клиентского сертификата не участвовали в проверке совпадения настроек; исправлено в 8.21.0 от 24 июня 2026 года.
- Уязвимы libcurl 7.7–8.20.0, исправление в 8.21.0 от 24 июня 2026
- SSLKEY, SSLKEYTYPE, KEYPASSWD, SSLCERTTYPE и SSLKEYBLOB не сравнивались при переиспользовании
- Оценка серьёзности Low, тип CWE-305 — обход аутентификации
- Патч перенёс пять полей в ssl_primary_config и затронул 19 файлов
Читать дальше
Безопасность