Curl · Libcurl · CVE-2026-9545
**Nome do Software Vulnerável e Versões Afetadas**
libcurl (versões afetadas não especificadas)
**Description**
Existe um problema onde o libcurl pode enviar dados de requisição em uma nova conexão antes de aplicar a falha de verificação do certificado. Isso ocorre quando um usuário se conecta primeiramente a um servidor HTTP/3 legítimo e, posteriormente, se conecta a uma máquina impostora de um invasor que não possui um certificado válido. O vazamento de informações sensíveis pode acontecer se uma sessão SSL em cache for utilizada (onde `CURLOPT SSL SESSIONID CACHE` está habilitado) e os dados iniciais (early data) estiverem ativos (onde o bit `CURLSSLOPT EARLYDATA` está definido em `CURLOPT SSL OPTIONS`).
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Desabilite a opção `CURLOPT SSL SESSIONID CACHE`.
Desabilite o bit `CURLSSLOPT EARLYDATA` dentro de `CURLOPT SSL OPTIONS`.