we_are_coded.by CODE · Светът, декодиран
EN
Ubuntu Security

Десет дупки в curl: паролите ти могат да заминат към чужд сървър при пренасочване

Ubuntu Security Notice USN-8525-1Сигурност

Ubuntu закърпи десет дупки в curl наведнъж - инструментът, който тегли по нещо във всеки скрипт, контейнер и CI пайплайн. Най-грозната изпраща запазени пароли на сървър, който просто е върнал пренасочване. Advisory-то не твърди активна експлоатация.

Накратко
  • USN-8525-1, 9 юли 2026: десет CVE в curl, от Ubuntu 14.04 LTS до 26.04 LTS.
  • Запазени в .netrc креденшъли могат да изтекат към чужд хост при пренасочване - без потребителят да е сгрешил нищо.
  • Има и use-after-free по HTTP/2, отказ от услуга по HTTP/3, заобикаляне на проверката на SSH хост ключ. Ubuntu не твърди активна експлоатация.
Проверено на10 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Пъхнал си го в скрипт, в контейнер, в CI пайплайн, във всеки Dockerfile, който тегли нещо от мрежата - и дори не помниш кога. curl (инструмент за изтегляне на файлове) е навсякъде, защото никой не го инсталира съзнателно. Просто е там. Затова кръпка в curl не е новина за един продукт. Засяга всичко, което сме пуснали в работа.

Фактите: USN-8525-1, публикуван на 9 юли 2026 от Ubuntu Security. Десет CVE в curl, засегнати версии от Ubuntu 14.04 LTS (версия с дългосрочна поддръжка) до 26.04 LTS, включително 25.10. Сред номерата: CVE-2024-11053, CVE-2024-8096, CVE-2026-5545, CVE-2026-7168, CVE-2026-11586, плюс още пет. Advisory-то не съобщава за активна експлоатация.

Право в целта е сценарият с .netrc. curl може да прати твои креденшъли (потребителско име и парола) на съвсем друг хост само защото сървърът е върнал пренасочване. Никой не е сбъркал парола. Никой не е кликнал фишинг линк. Автоматизацията просто си върши работата - и подава пароли на непознат сървър.

Автоматизацията не проверява накъде я пренасочват. Тя просто изпълнява.

Обновяваме curl навсякъде, където го има - сървъри, контейнерни образи, CI машини. Десет CVE звучи страшно, но по думите на Ubuntu нито едно не се експлоатира. Кръпка, не пожар. И както винаги - каже ли ти някой, че нещо се експлоатира, питай за номера на CVE.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Ubuntu Security Notice USN-8525-1
Оригинал: https://wearecoded.com/articles/curl-usn-8525-ten-cves.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини