Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-10536

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Es handelt sich um eine Use-after-Free-Schwachstelle in der weit verbreiteten Übertragungsbibliothek libcurl. Sie tritt auf, wenn eine Anwendung für HTTP/2 eine Abhängigkeitsbeziehung zwischen Datenströmen konfiguriert, also einen sogenannten Stream-Dependency-Baum über die entsprechenden Optionen aufbaut. Setzt die Anwendung den verwendeten Handle anschließend zurück und gibt ihn danach endgültig frei, greift libcurl beim abschließenden Aufräumen auf eine interne Datenstruktur zu und verändert sie, obwohl diese bereits beim Zurücksetzen freigegeben wurde. Der Zugriff auf bereits freigegebenen Speicher kann zu Abstürzen führen und, je nach Belegung des Speichers zum Zeitpunkt des Zugriffs, auch die Programmausführung beeinflussen. Betroffen sind Programme und Systeme, die libcurl mit HTTP/2 einsetzen und diese Priorisierungsoptionen in Kombination mit Reset und anschließender Freigabe des Handles nutzen. Da libcurl in sehr vielen Anwendungen und Geräten eingebettet ist, ist der Kreis potenziell betroffener Software groß.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln