← Voltar ao blog

Ubuntu corrige correção incompleta no curl, lança USN-8487-2

Uma correção incompleta para a falha de reutilização de conexão STARTTLS do curl levou a uma atualização complementar. A vulnerabilidade poderia permitir que atacantes contornassem as configurações TLS pretendidas.

TL;DR

  • Ubuntu lançou a USN-8487-2 para corrigir uma atualização anterior incompleta no curl.
  • A falha está relacionada à reutilização inadequada de conexões durante atualizações STARTTLS com configurações TLS incompatíveis.
  • Outras vulnerabilidades incluíram problemas com autenticação Negotiate e análise de cookies.
  • Afeta múltiplas versões LTS do Ubuntu, incluindo 18.04, 20.04, 22.04 e versões mais recentes.
  • Usuários devem atualizar o curl imediatamente para prevenir exposição potencial de credenciais e dados.

O Ubuntu lançou uma nova atualização de segurança, USN-8487-2, para resolver uma regressão no utilitário amplamente utilizado curl. A correção inicial, liberada sob USN-8487-1, não conseguiu resolver completamente a CVE-2026-8927, motivando esta correção subsequente.

Essa falha, entre outras, representa um risco significativo para comunicações seguras e fluxos de autenticação. Organizações que utilizam o curl em sistemas automatizados ou integrações de API devem priorizar a aplicação desta correção para mitigar possíveis explorações.

Detalhes da Falha e Riscos

  • CVE-2026-8286 permite que o curl reutilize uma conexão ativa durante atualizações STARTTLS mesmo quando as configurações TLS não coincidem, possibilitando que atacantes contornem a criptografia.
  • CVE-2026-8458 afeta requisições autenticadas com Negotiate, permitindo acesso não autorizado entre serviços nas versões mais antigas do Ubuntu LTS.
  • Problemas na análise de cookies (afetando o Ubuntu 16.04 até 24.04) podem levar ao vazamento de cookies entre domínios, aumentando os riscos de rastreamento e CSRF.

Sistemas Afetados e Recomendações

  • Versões impactadas do Ubuntu incluem 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS, 25.10 e 26.04 LTS.
  • Administradores devem atualizar o curl via apt ou gerenciador de pacotes do sistema imediatamente.
  • Revise quaisquer aplicações que dependam do curl para comunicação segura, garantindo que elas forcem o comportamento TLS esperado após a correção.
  • Monitore logs por padrões de autenticação incomuns ou comportamentos inesperados de cookies após a correção.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.