Ad

CVE-2026-82208

HIGH CVSS 3.1: 7,5 EPSS 0.43%
Обновлено 15 сентября 2026
Curl
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 8.9.1 — 8.22.0
Устранено в версии 8.22.0
Тип уязвимости CWE-295 (Неправильная проверка сертификата), CWE-295 Improper Certificate Validation
Поставщик Curl
Публичный эксплойт Нет

При использовании серверной части wolfSSL, когда кэширование CA включено и Обратный вызов CURLOPT_SSL_CTX_FUNCTION заменяет хранилище доверенных сертификатов, libcurl может молча переустановите кэшированное хранилище после возврата обратного вызова. Сертификат доверяется кэшированному хранилищу, но отклонено хранилищем, выбранным обратным вызовом. тогда неправильно принято.

Показать оригинальное описание (EN)

With the wolfSSL backend, when CA caching is enabled and an `CURLOPT_SSL_CTX_FUNCTION` callback replaces the trust store, libcurl can silently reinstall the cached store after the callback returns. A certificate trusted by the cached store but rejected by the callback-selected store is then incorrectly accepted.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Haxx Curl
cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*
8.9.1 8.22.0