CVE-2026-8458

Red Hat Security Advisory: Red Hat JBoss Core Services Apache HTTP Server 2.4.62 SP5 security update

Beschreibung

libcurl könnte unter bestimmten Umständen die falsche Verbindung wiederverwenden, wenn es gebeten wird, Negotiate-authentifizierte Anfragen durchzuführen, selbst dann, wenn sie unterschiedliche 'Dienste' verwenden sollen. libcurl verfügt über einen Pool kürzlich genutzter Verbindungen, damit nachfolgende Anfragen eine bestehende Verbindung wiederverwenden können, um Aufwand zu vermeiden. Beim Wiederverwenden einer Verbindung muss ein Bereich von Kriterien erfüllt sein. Aufgrund eines logischen Fehlers im Code könnte eine vom Anwendung gestellte Anfrage fälschlicherweise eine bestehende Verbindung zum selben Server wiederverwenden, die mit unterschiedlichen Diensten authentifiziert wurde.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
6.5
Quelle: nvd-v3
43.9 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-19 13:28 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-07-07 23:12 UTC· nvd@nist.gov
    • CWE: NVD-CWE-noinfo
    • CPE Configuration: OR *cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:* versions from (including) 7.46.0 up to (excluding) 8.20.0
    • Reference Type: curl: https://curl.se/docs/CVE-2026-8458.html Types: Patch, Vendor Advisory
    • Reference Type: curl: https://curl.se/docs/CVE-2026-8458.json Types: Vendor Advisory
  2. New CVE Received2026-07-03 07:16 UTC· 2499f714-1537-4658-8207-48ae4bb9eae9
    • Affected: curl
    • Description: libcurl might in some circumstances reuse the wrong connection when asked to do Negotiate-authenticated ones, even when they are set to use different 'services'. libcurl features a pool of recent connections so that subsequent requests can reuse an existing connection to avoid overhead. When reusing a connection a range of criteria must be met. Due to a logical error in the code, a request that was issued by an application could wrongfully reuse an existing connection to the same server that was authenticated using different services.
    • Reference: https://curl.se/docs/CVE-2026-8458.html
    • Reference: https://curl.se/docs/CVE-2026-8458.json

Betroffene Betriebssysteme

  • linux

    ubuntu / curlbionic

  • linux

    ubuntu / curlfocal

  • linux

    ubuntu / curlnoble

  • linux

    ubuntu / curlquesting

  • linux

    ubuntu / curlresolute

  • linux

    ubuntu / curltrusty

  • linux

    ubuntu / curlxenial

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    http_server2.4.0 – 2.4.68

  • Apple

    iOS18.7.10

  • Apple

    iOS26.6.1

  • Apple

    iPadOS18.7.10

  • Apple

    iPadOS26.6.1

  • Apple

    macOSTahoe 26.6.2

  • bitnami

    apache2.4.0

  • bitnami

    apache2.4.55

  • bitnami

    apache

  • haxx

    curl7.30.0 – 8.21.0

  • haxx

    curl7.46.0 – 8.20.0

  • haxx

    curl7.46.0 – 8.21.0

  • haxx

    curl7.69.0 – 8.21.0

  • haxx

    curl8.11.0 – 8.21.0

  • Hitachi Energy

    RTU500< 13.9.1

    gefixt in 13.9.1

  • Splunk

    Splunk Enterprise< 10.0.9

    gefixt in 10.0.9

  • Splunk

    Splunk Enterprise< 10.2.6

    gefixt in 10.2.6

  • Splunk

    Splunk Enterprise< 10.4.2

    gefixt in 10.4.2

  • Splunk

    Splunk Enterprise< 9.4.14

    gefixt in 9.4.14

Quellen & Referenzen

Verknüpfte CVEs

5 weitere CVEs anzeigen
IDCVE-2026-8458