curl - CVE-2026-80229

Date de publication :

Il s'agit d'une vulnérabilité de use-after-free (CWE-416 : Use After Free) dans curl / libcurl, au niveau de la gestion des contextes de bibliothèque OpenSSL 3 lors de l'utilisation de l'interface multi avec des providers OpenSSL.

Curl et libcurl sont respectivement l'outil en ligne de commande et la bibliothèque de référence pour effectuer des transferts réseau (HTTP, HTTPS, FTP, etc.), embarqués comme dépendance directe ou transitive dans une part massive des systèmes Linux.

Un attaquant capable de faire dialoguer libcurl avec un endpoint qu'il contrôle peut déclencher un heap-use-after-free lorsqu'une connexion TLS mutualisée survit à l'easy handle qui l'a créée : libcurl attache au handle un library context OpenSSL sans en acquérir la propriété, la destruction du handle libère ce contexte, et la connexion active conserve un pointeur pendant. Le déréférencement ultérieur provoque typiquement un crash du process.

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   curl / libcurl de 8.14.0 à 8.21.0 incluses.
 
 

Solutions ou recommandations

  • Mettre à jour vers la version curl 8.22.0