← Voltar ao blog

Vulnerabilidades críticas no curl expõem sistemas Ubuntu a ataques remotos

Múltiplas falhas de alta gravidade no curl afetam o Ubuntu 24.04 e 26.04 LTS, podendo permitir negação de serviço e execução remota de código.

TL;DR

  • Vulnerabilidades no curl afetam sistemas Ubuntu 24.04 e 26.04 LTS.
  • Falhas incluem negação de serviço e potencial execução remota de código.
  • Problemas decorrem do tratamento inadequado de conexões LDAP, HTTP/2 e TLS.
  • É possível ignorar a fixação de chave pública sob determinadas condições.
  • Atualização imediata recomendada para versões afetadas do Ubuntu.

Várias vulnerabilidades críticas foram identificadas no utilitário amplamente utilizado curl, afetando as distribuições Ubuntu 24.04 e 26.04 LTS. Esses problemas variam desde negação de serviço até possível execução remota de código, destacando a importância de aplicar correções em tempo hábil. Organizações que dependem dessas versões do Ubuntu devem priorizar a correção para evitar exploração.

As falhas envolvem principalmente o tratamento inadequado de protocolos de rede e gerenciamento de conexões dentro do curl. Atacantes podem explorar essas fraquezas remotamente, tornando-as particularmente preocupantes para sistemas expostos. As vulnerabilidades foram descobertas por vários pesquisadores e evidenciam a complexidade de manter bibliotecas de rede seguras.

Falhas na autenticação e no gerenciamento de conexões

  • Uma falha na negociação SASL na autenticação LDAP pode permitir que atacantes realizem ataques man-in-the-middle para contornar a validação de pares (CVE-2026-13608).
  • Tratamento inadequado de fluxos HTTP/2 Server Push pode levar a travamentos ou execução arbitrária de código (CVE-2026-18924).
  • Gerenciamento incorreto do tempo de vida de conexões TLS em pool afeta a interface multi do curl, com risco de travamentos ou execução de código (CVE-2026-80229).

Validação de certificados e impacto no sistema

  • A imposição de fixação de chave pública falha quando a verificação de certificado está desativada, permitindo que atacantes contornem verificações de segurança (CVE-2026-80230).
  • Todas as vulnerabilidades representam um risco significativo para aplicações web e serviços que utilizam o curl para transferência de dados.
  • Usuários do Ubuntu 24.04 e 26.04 LTS devem aplicar atualizações imediatamente para prevenir possíveis compromissos.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.