Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-9547

7,4 HIGH CVSS Basis-Score
Beschreibung

Der Fehler betrifft libcurl bei Datenübertragungen über die Protokolle SCP und SFTP, wenn die Anwendung den Callback zur Prüfung von SSH-Hostschlüsseln verwendet. Normalerweise wird der vom Server präsentierte Hostschlüssel gegen den bereits in der known_hosts-Datei gespeicherten Eintrag abgeglichen, um sicherzustellen, dass man tatsächlich mit dem erwarteten Gegenüber spricht. Präsentiert der Server jedoch einen Schlüssel eines anderen Schlüsseltyps als der für diesen Host hinterlegte, erkennt der Callback-Mechanismus die Abweichung nicht als Verstoß und lehnt die Verbindung nicht ab. Stattdessen wird sie stillschweigend und ohne jede Warnung aufgebaut. Damit akzeptiert die Anwendung faktisch einen nicht vertrauenswürdigen Server. Ein Angreifer, der sich in die Verbindung einschalten kann, kann sich so als der legitime Server ausgeben und den Datenverkehr mitlesen oder verändern – ein klassischer Man-in-the-Middle-Angriff. Betroffen sind alle Programme, die auf libcurl aufbauen und diese Callback-Funktion für die Hostschlüsselprüfung nutzen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln