CVE-2026-8925

Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update

Beschreibung

Die Logik von cURL, die mit der SASL-Authentifizierung arbeitet, könnte dazu führen, dass der GSASL-Kontext *zweimal* bereinigt wird, ohne den Zeiger dazwischen zu löschen, wodurch der gleiche Zeiger zweimal `free()` aufgerufen wird.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.9
Quelle: nvd-v3
50.1 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.7 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-02 15:43 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-07-07 23:04 UTC· nvd@nist.gov
    • CWE: CWE-415
    • CPE Configuration: OR *cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:* versions from (including) 8.15.0 up to (excluding) 8.21.0
    • Reference Type: curl: https://curl.se/docs/CVE-2026-8925.html Types: Patch, Vendor Advisory
    • Reference Type: curl: https://curl.se/docs/CVE-2026-8925.json Types: Vendor Advisory
  2. New CVE Received2026-07-03 07:16 UTC· 2499f714-1537-4658-8207-48ae4bb9eae9
    • Affected: curl
    • Description: The curl logic that works with SASL authentication could end up cleaning up the GSASL context *twice* without clearing the pointer in between, making it `free()` the same pointer twice.
    • Reference: https://curl.se/docs/CVE-2026-8925.html
    • Reference: https://curl.se/docs/CVE-2026-8925.json

Betroffene Betriebssysteme

  • linux

    ubuntu / curlbionic

  • linux

    ubuntu / curlfocal

  • linux

    ubuntu / curlnoble

  • linux

    ubuntu / curlquesting

  • linux

    ubuntu / curlresolute

  • linux

    ubuntu / curltrusty

  • linux

    ubuntu / curlxenial

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • haxx

    curl7.30.0 – 8.21.0

  • haxx

    curl7.46.0 – 8.20.0

  • haxx

    curl7.46.0 – 8.21.0

  • haxx

    curl7.69.0 – 8.21.0

  • haxx

    curl8.11.1 – 8.21.0

  • haxx

    curl8.13.0 – 8.21.0

  • haxx

    curl8.15.0 – 8.21.0

  • haxx

    curl8.18.0 – 8.21.0

  • Hitachi Energy

    RTU500< 13.9.1

    gefixt in 13.9.1

  • IBM

    App Connect Enterprise< 12.0.12.28

    gefixt in 12.0.12.28

  • IBM

    App Connect Enterprise< 13.0.8.1

    gefixt in 13.0.8.1

  • IBM

    App Connect Enterprise< 13.0.8.2

    gefixt in 13.0.8.2

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-8925