隱私權聲明
本公司關心使用者隱私權與個人資訊,並遵守本公司的網站隱私政策,使用者若有任何問題,可以參考本公司的「網站隱私政策」,或利用電子郵件或連絡電話詢問本公司.
2026
07
21

curl發布8.21.0版,修補18項漏洞,包括潛藏25年的安全缺陷[轉載自iThome]

關鍵字:資訊安全

curl自2001年引進的雙向TLS連線管理機制存在漏洞,可能導致繞過身分驗證,用戶應儘速更新

文/張明德|2026-07-07發表

開源命令列網路資料傳輸工具curl近日發布8.21.0版本,修補18項安全漏洞,其中包括一項自2001年的curl 7.7版便存在漏洞CVE-2026-8932,這項潛藏約25年的漏洞存在於libcurl應用程式處理雙向TLS驗證(Mutual TLS,mTLS)的程序,可能導致繞過身分驗證。

以嚴重性等級來看,在curl的公告中,這次修補的漏洞包含4個中度風險與14個低風險漏洞,然而我們查詢NIST的NVD漏洞資料庫,以及資安廠商Tenable的漏洞資料庫後,發現其中數個漏洞的CVSS嚴重性評分達到9.0以上,屬於重大等級漏洞。curl維護團隊與政府資安管理單位、其他資安廠商之間,對部分漏洞的嚴重性判斷顯然存在相當大落差,其中可能涉及各方對威脅認定的標準差異,儘管如此,用戶仍應料敵從寬,儘速修補這些漏洞,以降低攻擊風險。

舉例來說,curl公告中將CVE-2026-8924列為低風險,但該漏洞在NVD資料庫中的CVSS評分達9.1分;還有CVE-2026-9079在curl公告被列為中度風險,但tenable資料庫列出的CVSS評分則達9.8分;以及curl公告列為低風險的CVE-2026-10536,NVD資料庫中的CVSS評分也達到9.8分。

你可能有興趣的作品案例
傑立資訊傑立資訊事業有限公司
Powered by AWS Cloud Computing

電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map

© 2019 傑立資訊 All rights reserved.| 網站隱私政策

線上詢價