PT-2026-35892 · Curl+2 · Libcurl+2

Stefan Eissing

·

Publicado

2026-04-29

·

Atualizado

2026-06-05

·

CVE-2026-5545

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas libcurl (versões afetadas não especificadas)
Descrição Um erro lógico no mecanismo de pool de conexões permite que o libcurl reutilize uma conexão incorreta durante requisições HTTP(S) autenticadas para o mesmo host. Se um aplicativo primeiro realiza uma requisição usando autenticação Negotiate com um conjunto de credenciais e, posteriormente, tenta outra requisição para o mesmo servidor com credenciais diferentes enquanto a conexão inicial ainda está ativa, a segunda requisição pode reutilizar erroneamente a conexão existente. Isso resulta no envio da segunda requisição por meio de uma conexão que ainda está autenticada com as credenciais do primeiro usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5545
ECHO-EC69-C7B1-4F74
OESA-2026-2477
OPENSUSE-SU-2026:10674-1
RHSA-2026:12916
USN-8227-1

Produtos afetados

Linuxmint
Ubuntu
Libcurl