Ubuntu закърпи десет дупки в curl наведнъж - инструментът, който тегли по нещо във всеки скрипт, контейнер и CI пайплайн. Най-грозната изпраща запазени пароли на сървър, който просто е върнал пренасочване. Advisory-то не твърди активна експлоатация.
- USN-8525-1, 9 юли 2026: десет CVE в curl, от Ubuntu 14.04 LTS до 26.04 LTS.
- Запазени в .netrc креденшъли могат да изтекат към чужд хост при пренасочване - без потребителят да е сгрешил нищо.
- Има и use-after-free по HTTP/2, отказ от услуга по HTTP/3, заобикаляне на проверката на SSH хост ключ. Ubuntu не твърди активна експлоатация.
Пъхнал си го в скрипт, в контейнер, в CI пайплайн, във всеки Dockerfile, който тегли нещо от мрежата - и дори не помниш кога. curl (инструмент за изтегляне на файлове) е навсякъде, защото никой не го инсталира съзнателно. Просто е там. Затова кръпка в curl не е новина за един продукт. Засяга всичко, което сме пуснали в работа.
Право в целта е сценарият с .netrc. curl може да прати твои креденшъли (потребителско име и парола) на съвсем друг хост само защото сървърът е върнал пренасочване. Никой не е сбъркал парола. Никой не е кликнал фишинг линк. Автоматизацията просто си върши работата - и подава пароли на непознат сървър.
Обновяваме curl навсякъде, където го има - сървъри, контейнерни образи, CI машини. Десет CVE звучи страшно, но по думите на Ubuntu нито едно не се експлоатира. Кръпка, не пожар. И както винаги - каже ли ти някой, че нещо се експлоатира, питай за номера на CVE.