Vulnerabilidades críticas no curl expõem sistemas Ubuntu a ataques remotos
Múltiplas falhas de alta gravidade no curl afetam o Ubuntu 24.04 e 26.04 LTS, podendo permitir negação de serviço e execução remota de código.
TL;DR
- Vulnerabilidades no curl afetam sistemas Ubuntu 24.04 e 26.04 LTS.
- Falhas incluem negação de serviço e potencial execução remota de código.
- Problemas decorrem do tratamento inadequado de conexões LDAP, HTTP/2 e TLS.
- É possível ignorar a fixação de chave pública sob determinadas condições.
- Atualização imediata recomendada para versões afetadas do Ubuntu.
Várias vulnerabilidades críticas foram identificadas no utilitário amplamente utilizado curl, afetando as distribuições Ubuntu 24.04 e 26.04 LTS. Esses problemas variam desde negação de serviço até possível execução remota de código, destacando a importância de aplicar correções em tempo hábil. Organizações que dependem dessas versões do Ubuntu devem priorizar a correção para evitar exploração.
As falhas envolvem principalmente o tratamento inadequado de protocolos de rede e gerenciamento de conexões dentro do curl. Atacantes podem explorar essas fraquezas remotamente, tornando-as particularmente preocupantes para sistemas expostos. As vulnerabilidades foram descobertas por vários pesquisadores e evidenciam a complexidade de manter bibliotecas de rede seguras.
Falhas na autenticação e no gerenciamento de conexões
- Uma falha na negociação SASL na autenticação LDAP pode permitir que atacantes realizem ataques man-in-the-middle para contornar a validação de pares (CVE-2026-13608).
- Tratamento inadequado de fluxos HTTP/2 Server Push pode levar a travamentos ou execução arbitrária de código (CVE-2026-18924).
- Gerenciamento incorreto do tempo de vida de conexões TLS em pool afeta a interface multi do curl, com risco de travamentos ou execução de código (CVE-2026-80229).
Validação de certificados e impacto no sistema
- A imposição de fixação de chave pública falha quando a verificação de certificado está desativada, permitindo que atacantes contornem verificações de segurança (CVE-2026-80230).
- Todas as vulnerabilidades representam um risco significativo para aplicações web e serviços que utilizam o curl para transferência de dados.
- Usuários do Ubuntu 24.04 e 26.04 LTS devem aplicar atualizações imediatamente para prevenir possíveis compromissos.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.