SecBoard
Zurück zur CVE-Übersicht

CVE-2026-19931

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.2%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-19931 betrifft libcurl und stellt eine Schwachstelle bei der Wiederverwendung von HTTP-Verbindungen dar. Ein Fehler in der Implementierung der Negotiate-Authentifizierung kann dazu führen, dass Anfragen eines Benutzers (B) über eine zuvor authentifizierte Verbindung eines anderen Benutzers (A) gesendet werden. Dies ermöglicht potenziell den unautorisierten Zugriff auf sensible Daten oder Funktionen. Die Schwachstelle wird als kritisch eingestuft, mit einem CVSS-Score von 9.8. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung derzeit nur 1% beträgt und die Schwachstelle nicht im KEV-Katalog aufgeführt ist, deutet der hohe CVSS-Wert auf ein erhebliches potenzielles Risiko hin. Security-Teams sollten betroffene curl-Installationen umgehend identifizieren und Patches anwenden, sobald diese verfügbar sind. Eine Überwachung von Netzwerkverkehr und Authentifizierungslogs kann als temporäre Maßnahme dienen, um ungewöhnliche Aktivitäten zu erkennen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

A flaw in libcurl makes it wrongly reuse an HTTP connection setup for a given hostname using Negotiate authentication, when the initial request is done using empty credentials. This can make user B's request get sent over user A's previously authenticated connection.

Betroffene Produkte

  • cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*

Referenzen