PT-2026-51744 · Libcurl+3 · Libcurl+3

·

CVE-2026-12064

·

Publicado

2026-06-24

·

Atualizado

2026-08-26

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas curl (versões afetadas não especificadas)
Descrição Ocorre uma desconexão entre a camada de ferramenta e o libcurl quando um usuário invoca o curl com uma URL sem esquema e a opção --proto-default definida como sftp ou scp. A camada de ferramenta infere incorretamente o esquema da URL, o que ignora a inicialização de opções críticas de segurança SSH, especificamente CURLOPT SSH HOST PUBLIC KEY SHA256 e CURLOPT SSH KNOWNHOSTS. Embora o tempo de execução do libcurl ainda estabeleça a conexão via SFTP ou SCP, a omissão dessas opções de verificação de host permite que o curl se conecte a um host remoto SSH não verificado sem gerar um erro.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91812
CVE-2026-12064
ECHO-2EA7-D2C8-D549
JLSEC-2026-1202
OESA-2026-2986
OESA-2026-2987
OESA-2026-2988
OPENSUSE-SU-2026:11230-1
OPENSUSE-SU-2026:21272-1
RHSA-2026:34975
SUSE-SU-2026:22553-1
SUSE-SU-2026:22582-1
SUSE-SU-2026:22709-1
SUSE-SU-2026:22889-1
SUSE-SU-2026:2925-1
SUSE-SU-2026:2926-1
SUSE-SU-2026:3043-1
USN-8525-1

Produtos afetados

Linuxmint
Ubuntu
Curl
Libcurl