Ubuntu corrige correção incompleta no curl, lança USN-8487-2
Uma correção incompleta para a falha de reutilização de conexão STARTTLS do curl levou a uma atualização complementar. A vulnerabilidade poderia permitir que atacantes contornassem as configurações TLS pretendidas.
TL;DR
- Ubuntu lançou a USN-8487-2 para corrigir uma atualização anterior incompleta no curl.
- A falha está relacionada à reutilização inadequada de conexões durante atualizações STARTTLS com configurações TLS incompatíveis.
- Outras vulnerabilidades incluíram problemas com autenticação Negotiate e análise de cookies.
- Afeta múltiplas versões LTS do Ubuntu, incluindo 18.04, 20.04, 22.04 e versões mais recentes.
- Usuários devem atualizar o curl imediatamente para prevenir exposição potencial de credenciais e dados.
O Ubuntu lançou uma nova atualização de segurança, USN-8487-2, para resolver uma regressão no utilitário amplamente utilizado curl. A correção inicial, liberada sob USN-8487-1, não conseguiu resolver completamente a CVE-2026-8927, motivando esta correção subsequente.
Essa falha, entre outras, representa um risco significativo para comunicações seguras e fluxos de autenticação. Organizações que utilizam o curl em sistemas automatizados ou integrações de API devem priorizar a aplicação desta correção para mitigar possíveis explorações.
Detalhes da Falha e Riscos
- CVE-2026-8286 permite que o curl reutilize uma conexão ativa durante atualizações STARTTLS mesmo quando as configurações TLS não coincidem, possibilitando que atacantes contornem a criptografia.
- CVE-2026-8458 afeta requisições autenticadas com Negotiate, permitindo acesso não autorizado entre serviços nas versões mais antigas do Ubuntu LTS.
- Problemas na análise de cookies (afetando o Ubuntu 16.04 até 24.04) podem levar ao vazamento de cookies entre domínios, aumentando os riscos de rastreamento e CSRF.
Sistemas Afetados e Recomendações
- Versões impactadas do Ubuntu incluem 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS, 25.10 e 26.04 LTS.
- Administradores devem atualizar o curl via apt ou gerenciador de pacotes do sistema imediatamente.
- Revise quaisquer aplicações que dependam do curl para comunicação segura, garantindo que elas forcem o comportamento TLS esperado após a correção.
- Monitore logs por padrões de autenticação incomuns ou comportamentos inesperados de cookies após a correção.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.