image

Curl patcht recordaantal kwetsbaarheden, waaronder 25 jaar oud lek

donderdag 25 juni 2026, 12:22 door Redactie, 3 reacties

De ontwikkelaars van Curl hebben met de nieuwste versie een recordaantal kwetsbaarheden in de software verholpen, waaronder een 25 jaar oud beveiligingslek. Dat heeft Curl-maintainer Daniel Stenberg laten weten. Veel van de problemen werden door AI-tools gevonden. Curl is een zeer veel gebruikte library en command-line tool voor het versturen en ontvangen van data via verschillende netwerkprotocollen.

Volgens Stenberg is Curl geïnstalleerd op meer dan twintig miljard instances wereldwijd. "Het draait op meer dan 110 besturingssystemen en 28 CPU-architecturen. Het draait op elke smartphone, tablet, auto, TV, spelcomputer en server op aarde", aldus de maintainer. Met Curl 8.21.0 zijn in totaal 18 kwetsbaarheden verholpen. Niet eerder sinds het bestaan van de software, waarvan de eerste versie in 1996 verscheen, werden voor zover bekend met één update zoveel kwetsbaarheden gepatcht. Het vorige record van in één release verholpen kwetsbaarheden dateert van begin 2016. Toen werden na een audit van securitybedrijf Cure 53 elf problemen gepatcht.

Alle nu verholpen kwetsbaarheden hebben een impact die als low of medium is beoordeeld. Eén van de problemen, CVE-2026-8932, is het oudste Curl-lek ooit gerapporteerd. Het probleem was al meer dan 25 jaar in de software aanwezig. De kwetsbaarheid werd in Curl-versie 7.7 geïntroduceerd, die op 22 maart 2001 verscheen. Wat ook aan de gevonden beveiligingslekken opvalt is dat die voornamelijk door middel van AI-tools zijn gevonden, waaronder Aisle, Mythos, Ant AI Security Lab en XlabAI Team.

Reacties (3)
Alle 18 verholpen fouten hebben een classificatie van midden of laag.
Ofterwijl: AI is geweldig in het vinden van domme coding foutjes.
En die 25-jaar oude? Zal wel laag zijn en is zover bekend nooit grof misbruikt.
Dus AI leert programmeurs eindelijk eens netjes code opleveren, de security impact is minimaal, de impact voor de programmeurs is aanzienlijk.
Vandaag, 19:00 door Anoniem
Door Drs Security en Privacy: Alle 18 verholpen fouten hebben een classificatie van midden of laag.
Ofterwijl: AI is geweldig in het vinden van domme coding foutjes.

Waarom zie je een relatie tussen de classificatie en "domheid" van coding foutjes ?

Nogal wat "impact hoog" foutjes in allerlei software zijn in de basis óók "simpele" coding foutjes . Het punt is alleen waar het foutje gemaakt wordt .
Vandaag, 20:16 door Anoniem
die 25 jaar oude fout ging over hergebruik van een bestaande connectie...
Ook als dat inmiddels niet meer die verbinding moest zijn. ( zelfde server, poort, maar andere certificaat settings voor de tls verbinding).
niet zo raar dat die niet echt opgevallen is.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.