SecBoard
Zurück zur CVE-Übersicht

CVE-2026-18924

CRITICAL(9.1)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

Risk Signal Score23/100 — NIEDRIG
  • CVSS 9.1 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

0.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.1

Technische Schwere

SecBoard-Einordnung

CVE-2026-18924 betrifft libcurl und beschreibt eine Use-after-free-Schwachstelle. Diese tritt bei der Verarbeitung von HTTP/2 Server Push Streams auf, insbesondere wenn das übergeordnete Handle Verbindungen mit anderen Handles teilt. Die Schwachstelle kann während des Bereinigungsprozesses ausgelöst werden und zu unvorhersehbarem Verhalten oder Abstürzen führen. Die Schwachstelle ist mit einem CVSS-Score von 9.1 als kritisch eingestuft, was auf ein hohes Risiko hinweist. Trotz der hohen Kritikalität liegt die Exploit-Wahrscheinlichkeit () derzeit bei nur 1%, und die Schwachstelle ist nicht im KEV-Katalog gelistet, was auf keine bekannte aktive Ausnutzung hindeutet. Security-Teams sollten die Verfügbarkeit von Patches für curl und libcurl genau überwachen und diese zeitnah einspielen. Eine Priorisierung ist aufgrund des kritischen CVSS-Scores ratsam, auch wenn die aktuelle Exploit-Wahrscheinlichkeit gering ist.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

A flaw in libcurl's handling of HTTP/2 Server Push streams, when the parent handle is set to share connections with other handles, can lead to use-after-free in the cleanup process.

Betroffene Produkte

  • cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*

Referenzen