Ubuntu corrige falha crítica de reutilização de certificado no curl
Uma vulnerabilidade no curl pode levar ao uso incorreto de certificados do cliente ao reutilizar conexões. Usuários do Ubuntu 26.04 LTS devem aplicar imediatamente a atualização de segurança mais recente.
TL;DR
- curl tratou incorretamente a reutilização de conexão com alterações nas configurações de certificado do cliente
- Certificados errados poderiam ser usados, criando possíveis problemas de autenticação
- Ubuntu lançou USN-8670-3 para resolver a falha no 26.04 LTS
- Aplicações que dependem do curl para comunicações seguras são afetadas
- Administradores de sistemas devem priorizar a implantação deste patch de segurança
Uma vulnerabilidade de segurança significativa foi identificada e corrigida no curl, uma ferramenta de linha de comando e biblioteca amplamente utilizada para transferir dados com URLs. O problema afeta como o curl lida com conexões reutilizadas quando as configurações de certificado do cliente mudam, podendo levar ao uso de certificados incorretos.
O Ubuntu lançou a nota de segurança USN-8670-3 especificamente para usuários do Ubuntu 26.04 LTS, após a correção inicial publicada na USN-8670-1. Esta atualização resolve uma falha crítica que poderia comprometer comunicações seguras em aplicações que dependem dos mecanismos de autenticação baseados em certificados do curl.
Detalhes da Vulnerabilidade
- A falha foi descoberta por Joshua Rogers durante uma pesquisa de segurança
- O curl gerenciava incorretamente a reutilização de conexões quando as configurações de certificado do cliente eram modificadas
- Isso poderia resultar em aplicações usando certificados do cliente inesperados ou incorretos
- O problema afeta especialmente cenários onde múltiplas configurações de certificado são usadas
- Atacantes poderiam potencialmente explorar isso para contornar a autenticação ou interceptar dados sensíveis
Impacto e Mitigação
- Sistemas executando Ubuntu 26.04 LTS com instalações do curl estão afetados
- Aplicações web e serviços que usam curl para comunicações seguras com APIs devem ser atualizados
- Equipes de DevOps que gerenciam fluxos de trabalho de autenticação baseada em certificados precisam aplicar os patches
- A vulnerabilidade pode impactar pipelines de CI/CD que dependem do curl para implantações seguras
- Organizações devem auditar seus sistemas quanto ao uso do curl e implantar a atualização de segurança imediatamente
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.