PT-2026-35892 · Curl+2 · Libcurl+2
Stefan Eissing
·
Publicado
2026-04-29
·
Atualizado
2026-06-05
·
CVE-2026-5545
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
libcurl (versões afetadas não especificadas)
Descrição
Um erro lógico no mecanismo de pool de conexões permite que o libcurl reutilize uma conexão incorreta durante requisições HTTP(S) autenticadas para o mesmo host. Se um aplicativo primeiro realiza uma requisição usando autenticação Negotiate com um conjunto de credenciais e, posteriormente, tenta outra requisição para o mesmo servidor com credenciais diferentes enquanto a conexão inicial ainda está ativa, a segunda requisição pode reutilizar erroneamente a conexão existente. Isso resulta no envio da segunda requisição por meio de uma conexão que ainda está autenticada com as credenciais do primeiro usuário.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Ubuntu
Libcurl