CVE-2026-9546
Beschrijving NL
Een kwetsbaarheid in libcurl zorgde ervoor dat de HTTP-header `Referer:` zelfs bleef bestaan
wanneer expliciet gewist. Terwijl de documentatie vermeldt dat het doorgeven van NULL AAN
`CURLOPT_REFERER` onderdrukt de koptekst, de optie kon de
interne toestand. Als gevolg hiervan was de vorige verwijzende tekenreeks ten onrechte
hergebruikt en verzonden in latere verzoeken, mogelijk lekgevoelig
informatie naar onbedoelde servers.
Origineel (Engels) tonen
A vulnerability in libcurl caused the HTTP `Referer:` header to persist even
when explicitly cleared. While the documentation states that passing NULL to
`CURLOPT_REFERER` suppresses the header, the option failed to clear the
internal state. As a result the previous referrer string was erroneously
reused and sent in subsequent requests, potentially leaking sensitive
information to unintended servers.