Der Fehler liegt in der Logik von curl, die die SASL-Authentifizierung abwickelt. Unter bestimmten Umständen wird der GSASL-Kontext zweimal aufgeräumt, ohne dass der zugehörige Zeiger zwischenzeitlich zurückgesetzt wird. Dadurch wird derselbe Speicherbereich zweimal freigegeben – ein klassischer Double-Free-Fehler. Solche Speicherverwaltungsfehler führen typischerweise zum Absturz der Anwendung und können in ungünstigen Fällen dazu genutzt werden, den Programmablauf zu beeinflussen. Betroffen sind Anwendungen und Systeme, die curl beziehungsweise die zugrunde liegende Bibliothek mit SASL-Authentifizierung über GSASL einsetzen, wie sie etwa bei Mail- und Verzeichnisprotokollen zum Einsatz kommt. Da curl in sehr vielen Programmen und Betriebssystemen als Baustein für Netzwerkverbindungen steckt, kann der Defekt in einer großen Zahl von Produkten mitgeliefert sein.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Curl schließt 18 Schwachstellen, darunter einen 25 Jahre alten Fehler 25.06.2026