つみかさね

CVE-2026-11856

Critical(9.8)

libcurlのDigest認証ヘッダ誤送信 CVE-2026-11856:影響範囲と対応方法

公開日: 2026-09-16データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
libcurlcurlcurl.se/docs記載の影響バージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1curl / libcurlのバージョンとDigest認証利用の有無を確認する
  2. 2curl修正版へ更新、または依存製品の更新提供状況を確認する
  3. 3更新困難な場合はオリジンをまたぐハンドル再利用を避ける

影響対象

libcurlでDigest認証を使う利用者

対応不要な人

  • curl / libcurlを利用していない
  • Digest認証を使っていない、または転送ごとにハンドルを作り直している

補足

  • -認証情報の漏えいにつながるため、Digest認証を使う構成では優先度が高い
CVEcurllibcurl認証情報漏えい

30秒で判断

  • 対応すべき人: libcurl を組み込み、Digest認証を使いながら同一ハンドルで複数オリジンへ順次転送しているアプリ/ツールの利用者
  • 対応不要な人: Digest認証を使っていない/転送ごとにハンドルを作り直している/curlを利用していない方
  • 確認コマンド: curl --version でバージョン確認、コード内で CURLAUTH_DIGEST やハンドル再利用の有無を確認

概要

CVE-2026-11856 は、libcurl における不適切な認証(CWE-294)に起因する認証情報漏えいです。CVSSスコアは 9.8(Critical) です。

libcurl で特定のHTTPオリジン(hostA)へ Digest 認証付きで転送を行った後、同じハンドルを再利用してオリジンを別のホスト(hostB)に変更して2回目の転送を行うと、libcurl が hostA 向けの Authorization: ヘッダを誤って hostB に送信 してしまいます。結果として、意図しない第三者ホストへ認証情報が漏えいする可能性があります。

CVSS 評価

項目内容
CVSSスコア9.8(Critical)
CWECWE-294(認証の不備)
攻撃条件Digest認証+ハンドル再利用による別オリジンへの転送
影響認証情報(Authorizationヘッダ)の他ホストへの漏えい

※ 正確なCVSSベクトルはNVDの原典をご確認ください。

影響を受けるソフトウェア

製品バージョン
curl / libcurl該当アドバイザリ記載の影響バージョン(curl.se/docs参照)

修正バージョンと回避策

  • curl のアドバイザリ(curl.se/docs/CVE-2026-11856.html)で案内される修正版へ更新してください。
  • 直ちに更新できない場合は、オリジンをまたぐ転送でハンドルを再利用せず、転送ごとにハンドルを作り直す運用が緩和策となります。

関連リンク


データソース: NVD (NIST), curl project AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。