Der Fehler liegt in libcurl, der Programmbibliothek für Datenübertragungen über Netzwerkprotokolle. Wird die Funktion zum Pausieren einer Übertragung aus dem ereignisbasierten Socket-Callback der Multi-Schnittstelle heraus aufgerufen, kommt es zu einem Use-after-free: libcurl versucht, ein Flag über einen Zeiger auf eine interne Struktur zu setzen, deren Speicher unmittelbar zuvor bereits freigegeben wurde. Der Zeiger verweist damit ins Leere beziehungsweise auf Speicher, der schon anderweitig verwendet werden kann. Solche Zugriffe auf freigegebenen Speicher führen typischerweise zu Programmabstürzen oder undefiniertem Verhalten und können unter günstigen Umständen dazu genutzt werden, den Programmablauf zu beeinflussen. Betroffen sind Anwendungen, die libcurl in dieser speziellen Kombination nutzen – also die ereignisgesteuerte Multi-Schnittstelle mit einem Socket-Callback, in dem eine Übertragung pausiert wird.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Curl schließt 18 Schwachstellen, darunter einen 25 Jahre alten Fehler 25.06.2026