PT-2026-50791 · Libcurl+1 · Libcurl+1

·

CVE-2026-55568

·

Publicado

2026-06-18

·

Atualizado

2026-06-23

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Guzzle versões anteriores a 7.12.1
Description Em certas configurações, o tráfego que deveria ser protegido por TLS no salto para o proxy é transmitido em texto simples. Isso ocorre quando uma aplicação utiliza os manipuladores cURL integrados (GuzzleHttpHandlerCurlHandler e GuzzleHttpHandlerCurlMultiHandler) com um proxy https:// enquanto executa versões do libcurl anteriores a 7.50.2, que tratam silenciosamente proxies HTTPS como proxies HTTP de texto simples. Consequentemente, as credenciais de autenticação do proxy — incluindo o cabeçalho Proxy-Authorization, informações de usuário do proxy na URL do proxy ou CURLOPT PROXYUSERPWD — são enviadas sem criptografia. Além disso, o host e a porta de destino CONNECT para solicitações HTTPS tuneladas são expostos e, para solicitações HTTP simples, tanto os cabeçalhos quanto os corpos são expostos no trecho do proxy.
Recommendations Atualize o Guzzle para a versão 7.12.1 ou posterior. Como alternativa temporária, não configure um proxy https:// em instalações onde o libcurl não possua suporte a proxy HTTPS e verifique a capacidade no código da aplicação antes do uso. Atualize o libcurl do sistema para a versão 7.52.0 ou posterior, compilada com suporte a proxy HTTPS.

Exploit

Correção

Cleartext Transmission of Sensitive Information

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55568
GHSA-WPWQ-4J6V-78M3

Produtos afetados

Guzzle
Libcurl