Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-8926

9,1 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Verarbeitung von Anmeldedaten aus einer .netrc-Datei im Kommandozeilenwerkzeug und der Bibliothek curl. Wird curl angewiesen, Zugangsdaten aus dieser Datei zu beziehen, und enthält die aufgerufene Adresse gleichzeitig einen Benutzernamen ohne Passwort, so greift curl unter Umständen auf einen falschen Eintrag zurück: Findet sich für den ausdrücklich angegebenen Benutzer kein passender Eintrag zum betreffenden Host, verwendet curl das Passwort eines anderen, für denselben Host hinterlegten Benutzers. Das Programm sendet damit ein Geheimnis, das nicht zum angeforderten Konto gehört, an den Server. Folge ist eine unbeabsichtigte Offenlegung fremder Zugangsdaten gegenüber der Gegenstelle sowie eine Anmeldung unter einer anderen Identität als vom Aufrufer beabsichtigt. Betroffen sind insbesondere Automatisierungen und Skripte, die mehrere Konten für denselben Host in einer .netrc-Datei pflegen und den Benutzernamen direkt in der Adresse übergeben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln