Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de 25 años en cURL finalmente parcheada


Se ha solucionado una falla de seguridad crítica en curl que había permanecido oculta durante más de 25 años. Esta vulnerabilidad, identificada como CVE-2026-8932, fue introducida originalmente el 22 de marzo de 2001 en la versión 7.7, convirtiéndose en el problema de seguridad más antiguo en la historia de la herramienta. El parche se incluyó en una actualización récord que corrigió un total de 18 CVEs.



Se ha parcheado un fallo de seguridad crítico que acechaba en curl durante más de 25 años, como parte de un lanzamiento de seguridad récord que corrigió 18 CVE, la cantidad más alta jamás emitida en una sola versión de curl. La vulnerabilidad, CVE-2026-8932, se incluyó por primera vez en la versión 7.7 de curl el 22 de marzo de 2001, convirtiéndose en el problema de seguridad más antiguo jamás reportado en curl.

El lanzamiento, anunciado por el mantenedor Daniel Stenberg el 24 de junio de 2026, marca la mayor cantidad de vulnerabilidades corregidas en una sola versión de curl.

curl no es solo una herramienta de línea de comandos; es una infraestructura fundamental. Ejecutándose en más de 30 mil millones de dispositivos, impulsa las transferencias de datos en sistemas operativos, contenedores, canales de CI/CD, gestores de paquetes, SDK y sistemas automotrices.

La gran mayoría de los usuarios nunca interactúan con curl directamente, sino que dependen de libcurl, el motor embebido en innumerables productos, lo que hace que las vulnerabilidades en esta biblioteca sean especialmente peligrosas y difíciles de rastrear.

La ola de descubrimientos comenzó el 11 de mayo de 2026, cuando el fundador y desarrollador principal de curl, Daniel Stenberg, anunció que el modelo de IA Mythos de Anthropic había identificado un único CVE en curl.

Esa revelación desencadenó una avalancha sin precedentes de informes de seguridad dirigidos al proyecto curl. Cuando se calmó la situación, se habían emitido 18 CVE para el lanzamiento de curl 8.21.0, un récord histórico para cualquier versión individual de curl.

AISLE, una plataforma de seguridad agnóstica al modelo y potenciada por IA, se adjudicó 6 de los 18 CVE, además de otros hallazgos válidos en curl y libcurl. La siguiente organización impulsada por IA recibió 3 CVE, mientras que investigadores que utilizaron modelos de Anthropic y OpenAI encontraron 1 cada uno.

Las seis vulnerabilidades fueron reveladas responsablemente y parcheadas en el lanzamiento de curl 8.21.0 del 24 de junio de 2026:

CVEÁreaImpacto
CVE-2026-8926Manejo de credenciales .netrcConfusión de credenciales: se selecciona la contraseña del usuario incorrecto para el mismo host
CVE-2026-8925Autenticación SASLDoble liberación (double-free) del contexto GSASL en flujos de protocolo SASL
CVE-2026-8932Reutilización de conexión mTLSOmisión de autenticación: conexión reutilizada tras cambios en el certificado del cliente (fallo de más de 25 años)
CVE-2026-9080Callback de socket múltipleUso después de liberación (use-after-free) cuando se llama a curl_easy_pause() dentro del callback del socket
CVE-2026-9547Validación de host SSHValidación de host incorrecta: tipos de claves de servidor rechazados aceptados a través del backend libssh
CVE-2026-10536Dependencias de flujo HTTP/2Uso después de liberación al restablecer y limpiar los manejadores de dependencias de HTTP/2

Más allá de los CVE, AISLE también reveló tres problemas adicionales de seguridad de memoria, incluyendo una lectura fuera de límites (out-of-bounds read) en el heap en urlapi y errores de uso después de liberación/doble liberación en el manejo de HSTS, todos reportados a través de HackerOne.

Cabe destacar que varias de estas vulnerabilidades afectan exclusivamente a libcurl y no a la herramienta de línea de comandos curl en sí. Esto significa que existen en lo profundo de productos embebidos donde los usuarios finales no tienen visibilidad ni capacidad directa para parchearlos.

Las superficies de ataque son accesibles a través del comportamiento de la aplicación, lo que hace que estos hallazgos sean especialmente significativos para entornos empresariales e IoT.

CVESeveridadDescripción
CVE-2026-8925MediaDoble liberación de SASL que provoca corrupción de memoria o bloqueos
CVE-2026-8927MediaFuga de estado de autenticación Digest entre proxies
CVE-2026-9079MediaFuga de contraseña de proxy obsoleta
CVE-2026-11856MediaFuga de estado de autenticación Digest entre orígenes
CVE-2026-8286BajaReutilización incorrecta de conexión STARTTLS
CVE-2026-8458BajaReutilización incorrecta de conexión para diferentes servicios
CVE-2026-8924BajaSúper cookie de dominio con punto final
CVE-2026-8926BajaFuga de contraseña con netrc y usuario en URL
CVE-2026-8932BajaCoincidencia incompleta de configuración mTLS en reutilización de conexión
CVE-2026-9080BajaUso después de liberación tras pausa en callback de socket
CVE-2026-9545BajaExposición de datos tempranos de HTTP/3
CVE-2026-9546BajaDivulgación de datos de referer antiguos
CVE-2026-9547BajaValidación de host SSH incorrecta
CVE-2026-10536BajaUso después de liberación en el árbol de dependencias de flujo HTTP/2
CVE-2026-11352BajaBucle activo de datagramas UDP de longitud cero en QUIC
CVE-2026-11564BajaProblema de persistencia de confianza de CA nativa
CVE-2026-11586BajaAgotamiento de memoria por Auto-PONG de WebSocket
CVE-2026-12064BajaVerificación SSH omitida por proto-default

Más allá de las correcciones de seguridad, curl 8.21.0 introduce un conjunto limitado de nuevas funciones, debido al fuerte enfoque en la remediación de vulnerabilidades durante este ciclo.

Las adiciones clave incluyen el soporte para globs nombrados en cargas de archivos y capacidades mejoradas de proxy HTTP/3 utilizando CONNECT y MASQUE CONNECT-UDP.

El lanzamiento también elimina funciones obsoletas, como el seguimiento de dependencias de flujo HTTP/2 y el soporte para CURLAUTH_DIGEST_IE, alineando el proyecto con las prácticas modernas de protocolos.

También se advierte a los desarrolladores sobre eliminaciones próximas, que incluyen NTLM, SMB, TLS-SRP e implementaciones de criptografía local.

En total, el lanzamiento incluye 276 correcciones de errores y más de 500 commits contribuidos por más de 100 desarrolladores, lo que refleja la escala de los esfuerzos continuos de mantenimiento y seguridad.

Se recomienda encarecidamente a los equipos de seguridad y desarrolladores que actualicen a curl 8.21.0 inmediatamente, especialmente en entornos que dependan de mecanismos de autenticación, configuraciones de proxy o funciones de HTTP/2 y HTTP/3.



Fuentes:
https://cybersecuritynews.com/25-year-old-curl-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.