SecBoard
Zurück zur Übersicht
Mittel28 / 100Konfidenz: Hoch
CVSS9.8EPSS1 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Aktualisieren Sie alle Curl-Installationen umgehend auf die neueste Version.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.8+18
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-13608, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 3 unabhaengige Herausgeber berichten den Sachverhalt
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Multiples vulnérabilités dans Curl (02 septembre 2026)

CERT-FR·
Originalartikel lesen bei CERT-FR

Mehrere kritische Schwachstellen wurden in Curl entdeckt, die Angreifern ermöglichen, die Vertraulichkeit und Integrität von Daten zu kompromittieren sowie Sicherheitsrichtlinien zu umgehen. Nutzer und Administratoren von Systemen, die Curl verwenden, sind betroffen. Es wird dringend empfohlen, die Software umgehend zu aktualisieren, um diese Risiken zu minimieren.

SecBoard-Einordnung

Organisationen, die Curl in ihren Systemen einsetzen, sind einem erhöhten Risiko der Datenkompromittierung und Umgehung von Sicherheitsrichtlinien ausgesetzt, was zu unbefugtem Zugriff und Datenverlust führen kann.

Realistisch schlimmster Fall: Der schlimmste Fall ist die vollständige Kompromittierung der Vertraulichkeit und Integrität von Daten sowie die Umgehung von Sicherheitsrichtlinien, was zu unbefugtem Zugriff auf sensible Informationen und Manipulation von Systemen führen kann.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
1.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
9.1 · CRITICAL
EPSS
0.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
8.2 · HIGH
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
CVSS
7.5 · HIGH
EPSS
0.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
CVSS
7.5 · HIGH
EPSS
0.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
CVSS
7.5 · HIGH
EPSS
0.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
CVSS
7.5 · HIGH
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
CVSS
7.5 · HIGH
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
CVSS
7.4 · HIGH
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt

Betroffen

Nutzer und Administratoren von Systemen, die Curl verwenden, sind betroffen.

Hersteller

Haxx

Produkte

Curl
CPE-Rohbezeichner anzeigen (1)
  • cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie alle Systeme auf die installierte Curl-Version und identifizieren Sie veraltete Instanzen.
  • Scannen Sie Ihre Systeme auf bekannte Schwachstellen in Curl, um das Risiko zu bewerten.
1 weitere
  • Überprüfen Sie die Protokolle auf ungewöhnliche Aktivitäten oder Zugriffe, die auf eine Ausnutzung der Schwachstellen hindeuten könnten.

Offene Punkte

5
anzeigen
  • Die spezifischen CVE-IDs der Schwachstellen sind nicht angegeben.
  • Die genauen Versionen von Curl, die betroffen sind, sind nicht spezifiziert.
  • Details zu den Angriffsvektoren oder der Komplexität der Ausnutzung sind nicht erwähnt.
  • Es wird nicht spezifiziert, ob die Schwachstellen bereits aktiv ausgenutzt werden.
  • Es werden keine spezifischen betroffenen Branchen oder geografischen Regionen genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1485Data Destructionzugeordnet

Integrität von Daten zu kompromittieren

T1530Data from Cloud Storagezugeordnet

Vertraulichkeit von Daten zu kompromittieren

T1531Account Access Removalzugeordnet

Sicherheitsrichtlinien zu umgehen

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. CERT-FRKontext
    Multiples vulnérabilités dans SPIP (01 septembre 2026)
  2. The Hacker NewsKontext
    Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day
  3. CISA Current ActivityPrimärbeleg
    CISA Adds One Known Exploited Vulnerability to Catalog

Der Vorgang wird seit 4 Tagen berichtet.

Quellen & Belege· 3 unterschiedliche Quellen

CISA Current ActivityPrimärbelegPUBLICZuverlässigkeit A

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.