PT-2026-51756 · Libcurl+4 · Libcurl+4

·

CVE-2026-9547

·

Publicado

2026-06-24

·

Atualizado

2026-08-26

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas libcurl (versões afetadas não especificadas)
Descrição Aplicações que utilizam libcurl para transferências via SCP:// ou SFTP:// e utilizam o callback CURLOPT SSH KEYFUNCTION podem aceitar silenciosamente um servidor não confiável. Isso ocorre quando um servidor apresenta um tipo de chave de host que difere do tipo de chave registrado para aquele host no arquivo known hosts. O mecanismo de callback falha ao aplicar a restrição, permitindo que a conexão prossiga sem aviso, o que pode levar a um ataque de man-in-the-middle, no qual um invasor intercepta a comunicação entre duas partes.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:55439
CVE-2026-9547
ECHO-07B2-9E60-E1BA
JLSEC-2026-1222
OESA-2026-2984
OESA-2026-2985
OESA-2026-2986
OESA-2026-2987
OESA-2026-2988
OPENSUSE-SU-2026:11230-1
OPENSUSE-SU-2026:21272-1
RHSA-2026:34975
SUSE-SU-2026:22553-1
SUSE-SU-2026:22582-1
SUSE-SU-2026:22709-1
SUSE-SU-2026:22889-1
SUSE-SU-2026:2925-1
SUSE-SU-2026:2926-1
SUSE-SU-2026:3043-1
SUSE-SU-2026:3814-1
USN-8487-1

Produtos afetados

Ibm Aix
Linuxmint
Rocky Linux
Ubuntu
Libcurl