· atualizado

Falha no libcurl permite vazamento indevido de cookies

Falha no libcurl permite vazamento indevido de cookies

Uma vulnerabilidade recentemente catalogada como CVE-2026-82209 acendeu o alerta na comunidade de segurança cibernética ao revelar um comportamento inadequado no gerenciamento de dados de navegação pelo libcurl. O problema permite que informações sensíveis armazenadas em cookies sejam expostas inadvertidamente para domínios de terceiros que compartilham a mesma terminação pública.

Como funciona a brecha no tratamento de domínios

A falha se manifesta quando o suporte à libpsl está ativado no libcurl. Essa biblioteca é utilizada para interpretar e aplicar as diretrizes da Lista de Sufixos Públicos (Public Suffix List – PSL), mecanismo essencial para evitar que domínios públicos de alto nível definam cookies em escopo amplo.

De acordo com a descrição da vulnerabilidade, o sistema falha na validação dos limites do sufixo público ao processar o cabeçalho Set-Cookie. Essa condição ocorre especificamente quando o atributo Domain corresponde de forma explícita a um host de origem que, por definição, já atua como um sufixo público, a exemplo de um domínio base como co.uk.

O perigo da conversão em escopo curinga

Em circunstâncias normais de segurança, a biblioteca deveria forçar a gravação de um cookie estrito e exclusivo do host (conhecido como host-only). Contudo, devido ao erro no código, o libcurl salva a informação com um escopo abrangente por meio de caractere curinga (como.co.uk).

Com essa definição inadequada na tabela de cookies, o cliente passa a anexar esses dados em requisições de saída subsequentes ou durante redirecionamentos HTTP para quaisquer subdomínios irmãos sob o mesmo sufixo. Na prática, isso possibilita que um ambiente controlado por cibercriminosos receba credenciais ou identificadores de sessão legítimos sem levantar suspeitas imediatas da aplicação.

Recomendações e medidas preventivas

Embora a falha ainda passe por avaliações mais detalhadas de severidade nas bases oficiais de vulnerabilidades, desenvolvedores e administradores de infraestrutura que compilam ou utilizam o libcurl com suporte à libpsl devem redobrar a atenção. Recomenda-se monitorar os repositórios oficiais do projeto para a aplicação de correções que restabeleçam a checagem rigorosa da PSL.