RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
⚪ Monitorear
Probabilidad de explotación baja: 0.4% (EPSS). Sin explotación activa confirmada.
|
| Severidad de riesgo |
Media (QDS 69/100)
Sin explotación activa y baja probabilidad (EPSS 0.4%, sin KEV): el riesgo real se modera respecto del CVSS.
|
| Severidad inherente |
Alta (del CVSS base) |
| CVSS |
7.5 (versión 3.1, Alta)
|
| Probabilidad de explotación (30 días) |
0.40%
|
| ¿Explotación activa confirmada? |
Sin evidencia confirmada
|
Estado de la amenaza
análisis
Sin explotación conocida en el mundo real y fuera del catálogo KEV de CISA. Su notoriedad esta semana viene de su antigüedad y alcance (se introdujo en curl 7.7 en 2001 y libcurl corre en miles de millones de dispositivos), no de la severidad. No es weaponizable por un servidor malicioso, un atacante en la red ni un gemelo malvado: no existe un disparador controlado por el atacante. El estado se mantiene en monitorear salvo que aparezca un factor nuevo: ingreso al catálogo KEV, señales de explotación probable, un exploit público con disparador real, o que un componente muy usado resulte afectado en el patrón vulnerable.
Impacto de la explotación
En una aplicación que use libcurl con autenticación por certificado de cliente (mTLS) y reutilice el mismo handle, una petición podría reutilizar una conexión previa autenticada con un certificado o clave que ya no corresponde a la configuración vigente. En el peor caso una operación se ejecutaría con una identidad de cliente distinta a la esperada, sin que la aplicación lo note.
Análisis de la vulnerabilidad
| Requisitos de explotación |
No es un ataque remoto: no hay vector accionable por un atacante externo, ni siquiera con un servidor malicioso o un atacante activo en la red, porque el destino se sigue verificando por host y puerto y la clave privada nunca se transmite. El defecto solo se manifiesta desde el propio código de una aplicación que use libcurl, haga mTLS con certificado de cliente y reuse el mismo handle cambiando opciones de la clave entre transferencias al mismo servidor. |
| Sistemas y software afectados |
libcurl desde la versión 7.7 (2001) hasta la 8.20.0 inclusive. Afecta a la biblioteca libcurl, no a la herramienta de línea de comandos curl por sí sola. La versión 8.21.0 corrige el defecto. |
| Cómo funciona el ataque |
libcurl mantiene un pool de conexiones para reutilizarlas entre transferencias cuando la configuración coincide. Cinco ajustes del lado del certificado de cliente (el nombre de la clave, su tipo, su contraseña, la clave en memoria y el tipo de certificado) quedaban fuera de esa comparación, así que dos configuraciones distintas podían considerarse equivalentes. El resultado es que una conexión rancia se reutilizaba pese a haber cambiado las credenciales de cliente; forzar una conexión nueva, en cambio, usa siempre la configuración vigente y correcta. |
| Información de parchado |
El equipo de curl publicó la corrección en curl 8.21.0 (24 de junio de 2026). El parche está disponible en el sitio oficial de curl y llega vía las actualizaciones normales de cada distribución; conviene tomarlo en el ciclo habitual de actualización. |
Detalles técnicos
| Fecha de publicación |
03/07/2026 |
| Última actualización |
07/07/2026 |
| Vector CVSS |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Inteligencia de amenaza
| Actores / campañas atribuidas |
Sin campañas atribuidas conocidas |
| Indicadores de compromiso (IOCs) |
Sin IOCs públicos conocidos |
Referencias técnicas