CVE-2026-11856
Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update
Beschreibung
Erfolgreiches Verwenden von libcurl für eine Übertragung zu einem bestimmten HTTP-Quellserver (`hostA`) mit **Digest**-Authentifizierung und anschließendem Wechsel der Quelle zu einer anderen (`hostB`) für eine zweite Übertragung, wobei derselbe Handle wiederverwendet wird, führt dazu, dass libcurl fälschlicherweise den `Authorization:` Header, der für `hostA` bestimmt war, an `hostB` weitergibt.
Metriken
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-07-06 19:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Reference: https://hackerone.com/reports/3793260
- SSVC: {"id":"CVE-2026-11856","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"yes"},{"technicalI…
- New CVE Received2026-07-03 07:16 UTC· 2499f714-1537-4658-8207-48ae4bb9eae9
- Affected: curl
- Description: Successfully using libcurl to do a transfer to a specific HTTP origin (`hostA`) with **Digest** authentication and then changing the origin to a different one (`hostB`) for a second transfer, reusing the same handle, makes libcurl wrongly pass on the `Authorization:` header field meant for `hostA`, to `hostB`.
- Reference: https://curl.se/docs/CVE-2026-11856.html
- Reference: https://curl.se/docs/CVE-2026-11856.json
Betroffene Betriebssysteme
linux
ubuntu / curlbionic
linux
ubuntu / curlfocal
linux
ubuntu / curlnoble
linux
ubuntu / curlquesting
linux
ubuntu / curlresolute
linux
ubuntu / curltrusty
linux
ubuntu / curlxenial
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
haxx
curl7.30.0 – 8.21.0
haxx
curl7.46.0 – 8.20.0
haxx
curl7.46.0 – 8.21.0
haxx
curl7.69.0 – 8.21.0
haxx
curl8.11.1 – 8.21.0
haxx
curl8.13.0 – 8.21.0
haxx
curl8.15.0 – 8.21.0
haxx
curl8.18.0 – 8.21.0
Hitachi Energy
RTU500< 13.9.1
gefixt in 13.9.1
IBM
App Connect Enterprise< 12.0.12.28
gefixt in 12.0.12.28
IBM
App Connect Enterprise< 13.0.8.1
gefixt in 13.0.8.1
IBM
App Connect Enterprise< 13.0.8.2
gefixt in 13.0.8.2
Quellen & Referenzen
- https://vuldb.com/vuln/376282vdb-entrytechnical-description
- https://vuldb.com/vuln/376282/ctisignaturepermissions-required
- https://vuldb.com/cve/CVE-2026-14686third-party-advisory
- https://vuldb.com/submit/846762third-party-advisory
- https://github.com/HdrHistogram/HdrHistogram/issues/222exploitissue-tracking
- https://github.com/HdrHistogram/HdrHistogram/product
- https://curl.se/docs/CVE-2026-8286.json
- https://curl.se/docs/CVE-2026-8286.html
- https://hackerone.com/reports/3718195
- https://curl.se/docs/CVE-2026-9547.json
- https://curl.se/docs/CVE-2026-9547.html
- https://hackerone.com/reports/3751712
- https://github.com/nodeca/js-yaml/security/advisories/GHSA-g796-fgmg-93mvweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-59868advisory
- https://github.com/nodeca/js-yaml/commit/3105455b81dee69e0fd36e09ac0b2ccfdb54adc1web
- https://github.com/nodeca/js-yamlpackage
- https://github.com/nodeca/js-yaml/releases/tag/5.2.0web
- https://github.com/nodeca/js-yaml/security/advisories/GHSA-724g-mxrg-4qvmweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-59870advisory
- https://github.com/nodeca/js-yaml/commit/39f3211a2f01b3c6982710cf21434ab7060acefeweb
Verknüpfte CVEs
- CVE-2026-9547
Wenn eine auf libcurl basierende Anwendung Übertragungen über `SCP://` oder `SFTP://` durchführt und die Callback-Funktion `CURLOPT_SSH_K…
criticalCVSSv3 9.1 - CVE-2026-9546
Eine Schwachstelle in libcurl führte dazu, dass der HTTP-`Referer:`-Header bestehen blieb, auch wenn er explizit gelöscht wurde.
highCVSSv3 7.5 - CVE-2026-9080
Das Aufrufen von `curl_easy_pause()` innerhalb des ereignisbasierten Callbacks `CURLMOPT_SOCKETFUNCTION` führt zu einer Verwendung-nach-L…
lowCVSSv3 3.7 - CVE-2026-9079
Libcurl hatte einen Fehler, bei dem es, wenn angewiesen, Proxy-Authentifizierungsanmeldeinformationen zu löschen, dies nicht tat und die…
criticalCVSSv3 9.8 - CVE-2026-8932
libcurl würde eine zuvor erstellte Verbindung wiederverwenden, auch wenn sich eine mTLS-Konfigurationsoption geändert hatte, die eigentli…
highCVSSv3 7.5 - CVE-2026-8927
Wenn ein libcurl-Handle für sequenzielle Übertragungen wiederverwendet wird, die durch eine Proxy-Konfiguration über Umgebungsvariablen g…
mediumCVSSv3 5.3 - CVE-2026-8926
Wenn `curl` aufgefordert wird, eine `.netrc`-Datei zur Suche nach Anmeldeinformationen zu verwenden und gleichzeitig eine URL mit einem B…
mediumCVSSv3 5.9 - CVE-2026-8925
Die Logik von cURL, die mit der SASL-Authentifizierung arbeitet, könnte dazu führen, dass der GSASL-Kontext *zweimal* bereinigt wird, ohn…
mediumCVSSv3 5.9 - CVE-2026-8924
Ein Fehler im Cookie-Parseteil von cURL ermöglicht einem böswilligen HTTP-Server, 'Super-Cookies' zu setzen, die den Public Suffix List C…
criticalCVSSv3 9.1 - CVE-2026-8458
libcurl könnte unter bestimmten Umständen die falsche Verbindung wiederverwenden, wenn es gebeten wird, Negotiate-authentifizierte Anfrag…
mediumCVSSv3 6.5 - CVE-2026-8286
Eine Schwachstelle besteht darin, dass eine neue Übertragung, die STARTTLS verwendet, um die Verbindung aufzuwerten, eine bestehende akti…
highCVSSv3 8.1 - CVE-2026-59870
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-59868
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-38969
Ruby-WEBrick durch v1.9.2 reanalysiert den Trailer-Inhalt `Content-Length` in einen kanonischen Anforderungszustand, wodurch eine Anfrage…
highCVSSv3 7.5 - CVE-2026-15187
Ein Fehler wurde im enquirer gefunden, einem Befehlszeilen-Prompt-Tool.
mediumCVSSv3 4.3 - CVE-2026-14686
Ein Fehler wurde in HdrHistogram gefunden.
mediumCVSSv3 3.3 - CVE-2026-14685
Ein Fehler wurde bei HdrHistogram gefunden.
mediumCVSSv3 3.3 - CVE-2026-14684
Ein Fehler wurde im HdrHistogram gefunden.
mediumCVSSv3 3.3 - CVE-2026-14683
Ein Fehler wurde im HdrHistogram gefunden.
mediumCVSSv3 3.3 - CVE-2026-12064
Wenn ein Benutzer `curl` mit einem URLs ohne Schema in Kombination mit `--proto-default sftp` (oder scp) aufruft, tritt eine Unterbrechun…
highCVSSv3 7.4 - CVE-2026-11586
Standardmäßig reagiert curl automatisch auf WebSocket-PING-Frames.
highCVSSv3 7.5 - CVE-2026-11564
libcurl behält zuvor verwendete Verbindungen in einem Verbindungspool für nachfolgende Übertragungen, um sie wiederverwenden zu können, f…
criticalCVSSv3 9.1 - CVE-2026-11352
Ein Problem in der QUIC-UDP-Empfangsfunktion von curl ermöglicht es einem böswilligen HTTP/3-Server, einen Fern-Denial-of-Service gegen e…
highCVSSv3 7.5