Especialistas em segurança identificaram uma brecha no funcionamento conjunto da biblioteca libcurl com o mecanismo criptográfico wolfSSL. Registrada como CVE-2026-82208 a falha permite que certificados de segurança que deveriam ser recusados acabem sendo aprovados silenciosamente durante a comunicação.
Como o problema afeta a verificação de certificados
O defeito se manifesta quando o recurso de armazenamento em cache de Autoridades Certificadoras (CA caching) está habilitado e uma função de retorno do tipo CURLOPT_SSL_CTX_FUNCTION é empregada para substituir o repositório de confiança original.
Na prática, o libcurl reinstala o repositório de certificados armazenado em cache logo após o término da execução do callback, sem emitir qualquer alerta. Com isso, uma credencial que seria expressamente rejeitada pelas diretrizes personalizadas da aplicação acaba sendo validada com base nos dados do cache antigo.
Impactos na segurança e cenários de risco
Esse comportamento anômalo compromete a integridade do canal seguro TLS, já que a aplicação perde o controle efetivo sobre quais autoridades certificadoras são aceitas. Caso um certificado inválido ou não autorizado esteja presente na lista de confiança previamente cacheada, a conexão será estabelecida de maneira inadequada, abrindo margem para potenciais ataques de interceptação de tráfego.
Classificação e mitigação
Embora os índices de severidade via métrica CVSS ainda estejam em fase de consolidação e detalhamento pelos órgãos de análise, a vulnerabilidade requer atenção imediata de equipes de desenvolvimento e administradores de sistemas que utilizam compilações do libcurl integradas ao backend wolfSSL.
A recomendação para os mantenedores de software é revisar as implementações que utilizam regras dinâmicas de substituição de certificados e acompanhar a publicação de correções oficiais nos repositórios dos projetos afetados.
