PT-2026-35892 · Curl+4 · Libcurl+4

·

CVE-2026-5545

·

Publicado

2026-04-29

·

Atualizado

2026-08-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas libcurl (versões afetadas não especificadas)
Descrição Um erro lógico no mecanismo de pool de conexões permite que o libcurl reutilize uma conexão incorreta durante requisições HTTP(S) autenticadas para o mesmo host. Se um aplicativo primeiro realiza uma requisição usando autenticação Negotiate com um conjunto de credenciais e, posteriormente, tenta outra requisição para o mesmo servidor com credenciais diferentes enquanto a conexão inicial ainda está ativa, a segunda requisição pode reutilizar erroneamente a conexão existente. Isso resulta no envio da segunda requisição por meio de uma conexão que ainda está autenticada com as credenciais do primeiro usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-86664
AZL-86928
BDU:2026-09771
CVE-2026-5545
ECHO-EC69-C7B1-4F74
JLSEC-2026-1204
OESA-2026-2451
OESA-2026-2452
OESA-2026-2453
OESA-2026-2454
OESA-2026-2477
OPENSUSE-SU-2026:10674-1
OPENSUSE-SU-2026:20973-1
RHSA-2026:12916
SUSE-SU-2026:1717-1
SUSE-SU-2026:1940-1
SUSE-SU-2026:21452-1
SUSE-SU-2026:22146-1
SUSE-SU-2026:22156-1
SUSE-SU-2026:2703-1
SUSE-SU-2026:3798-1
USN-8227-1
USN-8525-1

Produtos afetados

Ibm Aix
Linuxmint
Red Os
Ubuntu
Libcurl