Uma vulnerabilidade recentemente catalogada como CVE-2026-82209 acendeu o alerta na comunidade de segurança cibernética ao revelar um comportamento inadequado no gerenciamento de dados de navegação pelo libcurl. O problema permite que informações sensíveis armazenadas em cookies sejam expostas inadvertidamente para domínios de terceiros que compartilham a mesma terminação pública.
Como funciona a brecha no tratamento de domínios
A falha se manifesta quando o suporte à libpsl está ativado no libcurl. Essa biblioteca é utilizada para interpretar e aplicar as diretrizes da Lista de Sufixos Públicos (Public Suffix List – PSL), mecanismo essencial para evitar que domínios públicos de alto nível definam cookies em escopo amplo.
De acordo com a descrição da vulnerabilidade, o sistema falha na validação dos limites do sufixo público ao processar o cabeçalho Set-Cookie. Essa condição ocorre especificamente quando o atributo Domain corresponde de forma explícita a um host de origem que, por definição, já atua como um sufixo público, a exemplo de um domínio base como co.uk.
O perigo da conversão em escopo curinga
Em circunstâncias normais de segurança, a biblioteca deveria forçar a gravação de um cookie estrito e exclusivo do host (conhecido como host-only). Contudo, devido ao erro no código, o libcurl salva a informação com um escopo abrangente por meio de caractere curinga (como.co.uk).
Com essa definição inadequada na tabela de cookies, o cliente passa a anexar esses dados em requisições de saída subsequentes ou durante redirecionamentos HTTP para quaisquer subdomínios irmãos sob o mesmo sufixo. Na prática, isso possibilita que um ambiente controlado por cibercriminosos receba credenciais ou identificadores de sessão legítimos sem levantar suspeitas imediatas da aplicação.
Recomendações e medidas preventivas
Embora a falha ainda passe por avaliações mais detalhadas de severidade nas bases oficiais de vulnerabilidades, desenvolvedores e administradores de infraestrutura que compilam ou utilizam o libcurl com suporte à libpsl devem redobrar a atenção. Recomenda-se monitorar os repositórios oficiais do projeto para a aplicação de correções que restabeleçam a checagem rigorosa da PSL.
