CVE-2026-9079
Red Hat Security Advisory: Red Hat JBoss Core Services Apache HTTP Server 2.4.62 SP5 security update
Beschreibung
Libcurl hatte einen Fehler, bei dem es, wenn angewiesen, Proxy-Authentifizierungsanmeldeinformationen zu löschen, dies nicht tat und die alten Anmeldeinformationen zurückließ. Diese wurden dann für nachfolgende Übertragungen verwendet, die sie weder kennen noch verwenden sollten.
Metriken
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- New CVE Received2026-07-03 07:16 UTC· 2499f714-1537-4658-8207-48ae4bb9eae9
- Affected: curl
- Description: libcurl had a flaw that when instructed to clear proxy authentication credentials which made it not do so, leaving the old credentials around to get used for subsequent transfers that should not know nor use them.
- Reference: https://curl.se/docs/CVE-2026-9079.html
- Reference: https://curl.se/docs/CVE-2026-9079.json
Betroffene Betriebssysteme
linux
ubuntu / curlbionic
linux
ubuntu / curlfocal
linux
ubuntu / curlnoble
linux
ubuntu / curlquesting
linux
ubuntu / curlresolute
linux
ubuntu / curltrusty
linux
ubuntu / curlxenial
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
http_server2.4.0 – 2.4.68
Apple
iOS18.7.10
Apple
iOS26.6.1
Apple
iPadOS18.7.10
Apple
iPadOS26.6.1
Apple
macOSTahoe 26.6.2
bitnami
apache2.4.0
bitnami
apache2.4.55
bitnami
apache
haxx
curl7.30.0 – 8.21.0
haxx
curl7.46.0 – 8.20.0
haxx
curl7.46.0 – 8.21.0
haxx
curl7.69.0 – 8.21.0
haxx
curl8.11.0 – 8.21.0
Hitachi Energy
RTU500< 13.9.1
gefixt in 13.9.1
Splunk
Splunk Enterprise< 10.0.9
gefixt in 10.0.9
Splunk
Splunk Enterprise< 10.2.6
gefixt in 10.2.6
Splunk
Splunk Enterprise< 10.4.2
gefixt in 10.4.2
Splunk
Splunk Enterprise< 9.4.14
gefixt in 9.4.14
Quellen & Referenzen
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2024-42516web
- http://www.openwall.com/lists/oss-security/2025/07/10/2web
- http://www.openwall.com/lists/oss-security/2025/07/10/3web
- https://lists.debian.org/debian-lts-announce/2025/08/msg00009.htmlweb
- https://curl.se/docs/CVE-2026-8286.json
- https://curl.se/docs/CVE-2026-8286.html
- https://hackerone.com/reports/3718195
- https://curl.se/docs/CVE-2026-9547.json
- https://curl.se/docs/CVE-2026-9547.html
- https://hackerone.com/reports/3751712
- https://curl.se/docs/CVE-2026-8458.json
- https://curl.se/docs/CVE-2026-8458.html
- https://hackerone.com/reports/3721183
- http://www.openwall.com/lists/oss-security/2026/05/04/18
- https://nvd.nist.gov/vuln/detail/CVE-2026-24072web
- https://curl.se/docs/CVE-2026-9545.json
- https://curl.se/docs/CVE-2026-9545.html
- https://hackerone.com/reports/3752888
- http://www.openwall.com/lists/oss-security/2026/06/08/9web
Verknüpfte CVEs
- CVE-2026-9547
Wenn eine auf libcurl basierende Anwendung Übertragungen über `SCP://` oder `SFTP://` durchführt und die Callback-Funktion `CURLOPT_SSH_K…
criticalCVSSv3 9.1 - CVE-2026-9545
In diesem Szenario verwendet libcurl zunächst einen korrekten HTTP/3-Server für die ersten Übertragungen, und wenn es eine zweite Übertra…
highCVSSv3 7.5 - CVE-2026-8932
libcurl würde eine zuvor erstellte Verbindung wiederverwenden, auch wenn sich eine mTLS-Konfigurationsoption geändert hatte, die eigentli…
highCVSSv3 7.5 - CVE-2026-8927
Wenn ein libcurl-Handle für sequenzielle Übertragungen wiederverwendet wird, die durch eine Proxy-Konfiguration über Umgebungsvariablen g…
mediumCVSSv3 5.3 - CVE-2026-8924
Ein Fehler im Cookie-Parseteil von cURL ermöglicht einem böswilligen HTTP-Server, 'Super-Cookies' zu setzen, die den Public Suffix List C…
criticalCVSSv3 9.1 - CVE-2026-8458
libcurl könnte unter bestimmten Umständen die falsche Verbindung wiederverwenden, wenn es gebeten wird, Negotiate-authentifizierte Anfrag…
mediumCVSSv3 6.5 - CVE-2026-8286
Eine Schwachstelle besteht darin, dass eine neue Übertragung, die STARTTLS verwendet, um die Verbindung aufzuwerten, eine bestehende akti…
highCVSSv3 8.1 - CVE-2026-7168
Erfolgreiches Verwenden von libcurl für eine Übertragung über einen bestimmten HTTP-Proxy (`proxyA`) mit **Digest**-Authentifizierung und…
mediumCVSSv3 5.3 - CVE-2026-6253
curl könnte versehentlich Anmeldeinformationen für einen ersten Proxy an einen zweiten Proxy weitergeben.
mediumCVSSv3 5.9 - CVE-2026-48913
Verwundbarkeit durch Verwendung nach Freigabe im Apache HTTP Server-Modul mod_http2, wenn Dateihandles bereits erschöpft sind.
highCVSSv3 7.3 - CVE-2026-44631
Schwachstelle durch Buffer Underwrite im Apache HTTP Server bei speziell gestalteten regulären Ausdrücken in der Konfiguration.
criticalCVSSv3 9.4 - CVE-2026-44186
Schwachstelle durch Endlos-Schleife ('Infinite Loop') im mod_proxy_ftp-Modul des Apache HTTP Servers mit einem vom Angreifer kontrolliert…
mediumCVSSv3 6.5 - CVE-2026-44185
Überlauf-Lese-Schwachstelle im Apache HTTP-Server über ausgehende OCSP-Anfragen an einen von einem Angreifer kontrollierten OCSP-Server…
highCVSSv3 7.3 - CVE-2026-44119
Fehlerhafte Berechtigungsverwaltung in Apache HTTP Server 2.4.67 und früher ermöglicht es lokalen .htaccess-Autoren, Dateien mit den Bere…
mediumCVSSv3 5.5 - CVE-2026-43951
Leseschutzverletzung durch Überlauf bei Apache HTTP Server mit mod_headers und mod_mime sowie mehreren Antwortsprachen.
mediumCVSSv3 6.5 - CVE-2026-42536
Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP-Server mit mod_xml2enc, xml2StartParse und nicht vertrauenswürdigem Inhalt Die…
highCVSSv3 7.5 - CVE-2026-42535
Ein Pfandatenverarbeitungsproblem in mod_dav_fs in Apache 2.4.67 und früher ermöglicht einem WebDAV-Inhaltsersteller die direkte Manipula…
highCVSSv3 7.5 - CVE-2026-3784
Curl würde fälschlicherweise eine bestehende HTTP-Proxy-Verbindung wiederverwenden, um sich mit einem Server zu verbinden, selbst wenn di…
mediumCVSSv3 6.5 - CVE-2026-3783
Wenn ein OAuth2-Bearer-Token für eine HTTP(S)-Übertragung verwendet wird und diese Übertragung zu einer zweiten URL umgeleitet wird, könn…
— - CVE-2026-34356
Überlauf von heap-basiertem Puffer in Apache HTTP Server mit bösartigen Backend-Servern und ProxyPassReverseCookie* Dieses Problem betri…
highCVSSv3 7.5 - CVE-2026-34355
Ein Pufferüberlauf in `mod_proxy_html` im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdige…
highCVSSv3 7.5 - CVE-2026-29170
Eine Cross-Site-Scripting-Anfälligkeit besteht in der HTML-Verzeichnislisten-Erstellung von mod_proxy_ftp im Apache HTTP Server 2.4.67 un…
mediumCVSSv3 6.1 - CVE-2026-29167
Verwundbarkeit durch Verwendung nach Freigabe in Apache HTTP Server mit mod_ldap bei der per-Verzeichnis-Konfiguration Dieses Problem be…
highCVSSv3 8.6 - CVE-2026-24072
Ein Berechtigungserweiterungsfehler in verschiedenen Modulen von Apache HTTP 2.4.66 und früher ermöglicht es lokalen .htaccess-Autoren, D…
highCVSSv3 8.8
5 weitere CVEs anzeigen
- CVE-2026-1965
libcurl kann unter bestimmten Umständen die falsche Verbindung wiederverwenden, wenn es gebeten wird, eine mit Negotiate authentifizierte…
— - CVE-2026-12064
Wenn ein Benutzer `curl` mit einem URLs ohne Schema in Kombination mit `--proto-default sftp` (oder scp) aufruft, tritt eine Unterbrechun…
highCVSSv3 7.4 - CVE-2026-10536
Ein Verwendungsfehler nach Freigabe besteht in libcurl, wenn eine Anwendung einen HTTP/2-Stream-Abhängigkeit-Baum über `CURLOPT_STREAM_DE…
mediumCVSSv3 4.7 - CVE-2024-43204
SSRF im Apache HTTP Server mit geladenem mod_proxy ermöglicht es einem Angreifer, ausgehende Proxy-Anfragen an eine vom Angreifer kontrol…
highCVSSv3 7.5 - CVE-2024-42516
HTTP-Antwortaufspaltung im Kern des Apache HTTP-Servers ermöglicht es einem Angreifer, der die Content-Type-Antwortheader von Anwendungen…
highCVSSv3 7.5