CVE-2026-8926

Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update

Beschreibung

Wenn `curl` aufgefordert wird, eine `.netrc`-Datei zur Suche nach Anmeldeinformationen zu verwenden und gleichzeitig eine URL mit einem Benutzernamen (ohne Passwort) angegeben wird, wie z.B. `https://user@example.com/`, könnte `curl` fälschlicherweise das Passwort für *einen anderen* Benutzer aus der `.netrc`-Datei für diesen Host verwenden, wenn ein solcher existiert und es keine Übereinstimmung für den angegebenen Benutzer gibt.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.9
Quelle: nvd-v3
37.4 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-02 15:43 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-07-07 23:02 UTC· nvd@nist.gov
    • CWE: CWE-522
    • CPE Configuration: OR *cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:* versions from (including) 8.11.1 up to (excluding) 8.21.0
    • Reference Type: curl: https://curl.se/docs/CVE-2026-8926.html Types: Patch, Vendor Advisory
    • Reference Type: curl: https://curl.se/docs/CVE-2026-8926.json Types: Vendor Advisory
  2. New CVE Received2026-07-03 07:16 UTC· 2499f714-1537-4658-8207-48ae4bb9eae9
    • Affected: curl
    • Description: When asking curl to use a `.netrc` file to find credentials and at the same time specifying a URL with a username(without a password), like `https://user@example.com/`, curl could wrongly get and use the password for *another* user set in the `.netrc` file for that host if such a one exists and there is no match for the specified user.
    • Reference: https://curl.se/docs/CVE-2026-8926.html
    • Reference: https://curl.se/docs/CVE-2026-8926.json

Betroffene Betriebssysteme

  • linux

    ubuntu / curlbionic

  • linux

    ubuntu / curlfocal

  • linux

    ubuntu / curlnoble

  • linux

    ubuntu / curlquesting

  • linux

    ubuntu / curlresolute

  • linux

    ubuntu / curltrusty

  • linux

    ubuntu / curlxenial

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • haxx

    curl7.30.0 – 8.21.0

  • haxx

    curl7.46.0 – 8.20.0

  • haxx

    curl7.46.0 – 8.21.0

  • haxx

    curl7.69.0 – 8.21.0

  • haxx

    curl8.11.1 – 8.21.0

  • haxx

    curl8.13.0 – 8.21.0

  • haxx

    curl8.15.0 – 8.21.0

  • haxx

    curl8.18.0 – 8.21.0

  • Hitachi Energy

    RTU500< 13.9.1

    gefixt in 13.9.1

  • IBM

    App Connect Enterprise< 12.0.12.28

    gefixt in 12.0.12.28

  • IBM

    App Connect Enterprise< 13.0.8.1

    gefixt in 13.0.8.1

  • IBM

    App Connect Enterprise< 13.0.8.2

    gefixt in 13.0.8.2

Quellen & Referenzen

Verknüpfte CVEs

Verknüpfte Empfehlungen

IDCVE-2026-8926