PT-2026-92106 · Pypi+1 · Pycurl+1

CVE-2026-91992

·

Publicado

2026-06-15

·

Atualizado

2026-09-25

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Tornado versões anteriores a 6.5.7
Description Existe um vazamento de credenciais no CurlAsyncHTTPClient porque os handles do pycurl são reutilizados entre requisições sem a limpeza adequada do estado. Isso permite que informações sensíveis definidas em uma requisição persistam e sejam enviadas durante uma requisição subsequente usando a mesma instância do cliente.
Detalhes técnicos incluem:
  • Componente Vulnerável: A função curl setup request em tornado/curl httpclient.py não chama curl.reset() antes de aplicar as opções da requisição.
  • Vetores de Vazamento de Credenciais:
    • Certificados TLS de cliente: As variáveis SSLCERT e SSLKEY são definidas, mas nunca limpas, fazendo com que os certificados sejam apresentados a hosts não pretendidos.
    • Autenticação de Proxy: A variável PROXYUSERPWD pode persistir quando um novo host de proxy é especificado sem novas credenciais, vazando credenciais de autenticação básica para o novo proxy.
    • Interface de Rede: A variável INTERFACE pode persistir, vinculando requisições subsequentes a uma interface de rede não pretendida.
Recommendations Atualize o Tornado para a versão 6.5.7 ou posterior. Como solução temporária, utilize uma instância separada de CurlAsyncHTTPClient para cada conjunto distinto de credenciais (por certificado de cliente ou por credencial de proxy). Como medida de mitigação alternativa, utilize o SimpleAsyncHTTPClient onde for aplicável.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103098
CVE-2026-91992
GHSA-PW6J-QG29-8W7F
OESA-2026-4034
OESA-2026-4035
OESA-2026-4036
OESA-2026-4037

Produtos afetados

Tornado
Pycurl