Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 8 min 100 bronnen 3 kritiek 8 vandaag
CVE's Videos

← Terug naar CVE-database

CVE-2026-9547

HIGH · 7.4 CVSS Gepubliceerd:

Beschrijving NL

Wanneer een op libcurl gebaseerde toepassing overdrachten uitvoert via `SCP://` of `SFTP://`
en maakt gebruik van de `CURLOPT_SSH_KEYFUNCTION` callback, kan het stilletjes een
niet-vertrouwde server. Dit beveiligingslek treedt op wanneer een server een hostsleutel presenteert
type dat niet overeenkomt met het specifieke sleuteltype dat al voor die host is geregistreerd
in het bestand `known_hosts`. In plaats van de mismatch af te wijzen, wordt de callback
mechanisme er niet in slaagt om de beperking goed af te dwingen, waardoor de verbinding
om zonder waarschuwing te slagen en een potentiële man-in-the-middle-aanval te riskeren.

Origineel (Engels) tonen

When a libcurl-based application performs transfers via `SCP://` or `SFTP://`
and utilizes the `CURLOPT_SSH_KEYFUNCTION` callback, it may silently accept an
untrusted server. This vulnerability occurs when a server presents a host key
type that does not match the specific key type already recorded for that host
in the `known_hosts` file. Instead of rejecting the mismatch, the callback
mechanism fails to properly enforce the restriction, allowing the connection
to succeed without warning and risking a potential man-in-the-middle attack.

Vendors

Haxx

Affected products

Curl

References