curl自2001年引進的雙向TLS連線管理機制存在漏洞,可能導致繞過身分驗證,用戶應儘速更新
文/張明德|2026-07-07發表

開源命令列網路資料傳輸工具curl近日發布8.21.0版本,修補18項安全漏洞,其中包括一項自2001年的curl 7.7版便存在漏洞CVE-2026-8932,這項潛藏約25年的漏洞存在於libcurl應用程式處理雙向TLS驗證(Mutual TLS,mTLS)的程序,可能導致繞過身分驗證。
以嚴重性等級來看,在curl的公告中,這次修補的漏洞包含4個中度風險與14個低風險漏洞,然而我們查詢NIST的NVD漏洞資料庫,以及資安廠商Tenable的漏洞資料庫後,發現其中數個漏洞的CVSS嚴重性評分達到9.0以上,屬於重大等級漏洞。curl維護團隊與政府資安管理單位、其他資安廠商之間,對部分漏洞的嚴重性判斷顯然存在相當大落差,其中可能涉及各方對威脅認定的標準差異,儘管如此,用戶仍應料敵從寬,儘速修補這些漏洞,以降低攻擊風險。
舉例來說,curl公告中將CVE-2026-8924列為低風險,但該漏洞在NVD資料庫中的CVSS評分達9.1分;還有CVE-2026-9079在curl公告被列為中度風險,但tenable資料庫列出的CVSS評分則達9.8分;以及curl公告列為低風險的CVE-2026-10536,NVD資料庫中的CVSS評分也達到9.8分。
網頁設計.企業形象網站 / 建築設計類
網站技術:PHP . Javascript/MySql
無彩色的灰適切的襯扥作品的豐富味道,層次感由深淺色打造,大面積的作品圖建構出空間的品味。
精選專案.網頁設計.RWD響應式網站.活動網站 / 金融保險業
網站技術:PHP
響應式(RWD)網頁設計,設計UI/UX使用者體驗,可於各種裝置進行網頁瀏覽(PC、平板、手機)。
精選專案.APP / 流行時尚類
網站技術:iOS . Android
夏姿‧陳專屬APP「SHIATZY CHEN」,會員利用APP預定試穿、接收新消息與客服互動..等等。 會員透過消費可以獲得點數紀錄於APP並能利用點數進行消費折抵,也可以進行提貨劵/優惠劵的兌換。
傑立資訊事業有限公司電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策