curl發布8.21.0版,修補18項漏洞,包括潛藏25年的安全缺陷

開源命令列網路資料傳輸工具curl近日 發布8.21.0版本 ,修補18項安全漏洞,其中包括一項自2001年的curl 7.7版便存在漏洞CVE-2026-8932,這項潛藏約25年的漏洞存在於libcurl應用程式處理雙向TLS驗證(Mutual TLS,mTLS)的程序,可能導致繞過身分驗證。

以嚴重性等級來看,在curl的公告中,這次修補的漏洞包含4個中度風險與14個低風險漏洞,然而我們查詢NIST的NVD漏洞資料庫,以及資安廠商Tenable的漏洞資料庫後,發現其中數個漏洞的CVSS嚴重性評分達到9.0以上,屬於重大等級漏洞。curl維護團隊與政府資安管理單位、其他資安廠商之間,對部分漏洞的嚴重性判斷顯然存在相當大落差,其中可能涉及各方對威脅認定的標準差異,儘管如此,用户仍應料敵從寬,儘速修補這些漏洞,以降低攻擊風險。

舉例來説,curl公告中將CVE-2026-8924列為低風險,但該漏洞在NVD資料庫中的CVSS評分達9.1分;還有CVE-2026-9079在curl公告被列為中度風險,但tenable資料庫列出的CVSS評分則達9.8分;以及curl公告列為低風險的CVE-2026-10536,NVD資料庫中的CVSS評分也達到9.8分。