已关闭
[Bug]:curl组件的cve漏洞:CVE-2026-13608、CVE-2026-19931、CVE-2026-80230、CVE-2026-80231、CVE-2026-82209 #330
yangl_创建于  7 天前关闭于  12 小时前
yangl_
yangl_成员
7 天前 创建

测试类型

安全

测试版本

7.0.0LTS

问题描述

操作系统和硬件信息

不涉及

测试环境

企业版单机

被测功能

预置条件

操作步骤

CVE-2026-13608、CVE-2026-19931、CVE-2026-80230、CVE-2026-80231、CVE-2026-82209

预期输出

实际输出

以上cve未解决

日志信息

同上

提单组织

测试团队

测试代码

likedislike
yangl_yangl_成员
7 天前 添加了label:bug
opengauss_bot
opengauss_bot成员
7 天前 评论:

This issue requires an assignee. Since you haven't specified one, we've assigned TestManager as the default assignee for this issue.

likedislike
opengauss_botopengauss_bot成员
7 天前 将 TestManager 设为负责人
opengauss_botopengauss_bot成员
7 天前 添加了label:sig/StorageEngine
opengauss_bot
opengauss_bot成员
7 天前 评论:

Welcome To openGauss Community

Hey @yangl_ , thanks for your contribution to the community.

Bot Usage Manual

I'm the Bot here serving you. You can find the instructions on how to interact with me at Here . That means you can comment below every pull request or issue to trigger Bot Commands. You can self-configure the PR merge rules for this repository. For more details, please refer to Here.

Contact Guide

If you have any questions, please contact the SIG: StorageEngine ,
and any of the maintainers: @CarrotGo, @chendong76, @chenxiaobin19, @congzhou2603, @dodders, @hwworkholic, @jemappellehc, @libiao2024, @muyulinzhong, @quemingjian, @shenzheng4, @shirley_zhengx, @superlchf, @totaj, @wlff234, @wofanzheng, @ywzq1161327784 ,
and any of the committers: @Igali, @bihua111, @cailei19, @h_ray, @levy53071, @libiao2024, @lihaixiao, @mrzack, @wangfeihuo, @wuyuechuan, @xiong_xjun, @zhangfengzhi123, @zhangxubo, @zjh_hw .

likedislike
yangl_yangl_成员
7 天前 关联了看板:openGauss 7.0.0-LTS
chendong76chendong76成员
5 天前 将 lin-qiang123 设为负责人,移除负责人 TestManager
lin-qiang123lin-qiang123成员
5 天前 关联了pull request:fix CVE-2026-80230 CVE-2026-82209 CVE-2026-85670
lin-qiang123lin-qiang123成员
5 天前 关联了pull request:fix CVE-2026-80230 CVE-2026-82209 CVE-2026-85670
lin-qiang123lin-qiang123成员
5 天前 关联了pull request:fix CVE-2026-80230 CVE-2026-82209
lin-qiang123
lin-qiang123成员
5 天前 评论:

影响性分析说明:
CVE-2026-13608 影响 curl 7.82.0 至 8.21.0 使用 OpenLDAP 后端时对 ldaps:// URL 的 TLS 处理(lib/openldap.c),攻击者可在中间人位置使 TLS 校验被绕过;openGauss-third_party 三分支 libcurl 均为 7.78.0,不在受影响版本范围内,该版本不含 openldap.c 中的缺陷代码,且 dependency/libcurl/build.sh 以 --disable-ldap 显式关闭 LDAP,构建配置保证 LDAP/OpenLDAP 后端不会被编译,因此无需回合上游 ea71c3b6,三分支不受影响。
漏洞评分(opengauss评分):
BaseScore: 7.4
Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
受影响版本排查(受影响/不受影响):
1.master:不受影响
2.6.0.0:不受影响
3.7.0.0:不受影响

likedislike
lin-qiang123
lin-qiang123成员
5 天前 评论:

影响性分析说明:
CVE-2026-19931 影响 curl 7.64.1 至 8.21.0 在 HTTP Negotiate 认证下的连接复用,当首个请求使用空凭据完成 Negotiate 认证后,libcurl 8.21.0 因连接凭据结构为 NULL 而跳过凭据比较,使另一用户携带不同凭据的请求被发送到前一用户已认证的连接上;openGauss-third_party 三分支 libcurl 均为 7.78.0,其 lib/url.c ConnectionExists() 中的 Negotiate 匹配逻辑已由仓库既有补丁 CVE-2026-1965.patch 替换为对 user 和 passwd 字符串的严格比较,已用 Negotiate 认证的连接只在新传输同样请求 Negotiate 且凭据完全相同时才复用,与上游 8.22.0 最终修复(1a17959f 重排匹配逻辑,1c588777 移除额外的 SSPI ambient user 检查)语义等价;该结论不依赖构建选项,在以 --with-gssapi 启用 GSS-API/SPNEGO 的 7.78.0 构建上使用 curl 官方 stub_gssapi 桩实测,空凭据认证连接对非空凭据请求、非空凭据认证连接对空凭据请求、已认证连接对不要求认证的请求均不复用而新建连接,与 8.22.0 行为一致,仅"空凭据到空凭据"场景可复用,而该场景上游 8.22.0 亦判定无法在库内修复并以文档和 CURLOPT_FORBID_REUSE 说明,因此三分支不受影响,无需额外回合。
漏洞评分(opengauss评分):
BaseScore: 9.8
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
受影响版本排查(受影响/不受影响):
1.master:不受影响
2.6.0.0:不受影响
3.7.0.0:不受影响

likedislike
lin-qiang123
lin-qiang123成员
5 天前 评论:

影响性分析说明:
CVE-2026-80230 影响 curl 7.45.0 至 8.21.0 的 OpenSSL 后端(lib/vtls/openssl.c servercert()),当 TLS 服务器不提供证书(如匿名密码套件)且应用关闭了证书校验但设置了 CURLOPT_PINNEDPUBLICKEY 时,libcurl 未执行公钥固定检查即返回成功,使公钥固定被完全绕过,攻击者可冒充服务器;openGauss-third_party 三分支 libcurl 均为 7.78.0 并以 --with-ssl 使用 OpenSSL 后端,构建配置保证该代码路径启用,受影响;修复方式为回合上游 5267ed859d545534d0c21675a2b70af5a3b6e3ef 为 CVE-2026-80230.patch,使无服务器证书仅在未固定公钥时才被接受,已在 master、6.0.0、7.0.0 三分支的 dependency/libcurl/build.sh 中应用,构建通过,实测修复前对无证书服务器 -k --pinnedpubkey 返回 0,修复后返回 CURLE_SSL_PINNEDPUBKEYNOTMATCH(60),三分支代码一致无差异。
漏洞评分(opengauss评分):
BaseScore: 7.5
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
受影响版本排查(受影响/不受影响):
1.master:受影响
2.6.0.0:受影响
3.7.0.0:受影响

likedislike
lin-qiang123
lin-qiang123成员
5 天前 评论:

影响性分析说明:
CVE-2026-80231 影响 curl 7.71.0 至 8.21.0 在 Windows 和 macOS 上使用系统原生 CA 存储(CURLSSLOPT_NATIVE_CA)时的连接复用配置比较,连接匹配未比较 native_ca_store 选项导致可能复用校验配置不同的连接;openGauss-third_party 三分支 libcurl 均为 7.78.0 且仅在 Linux(aarch64/x86_64)上构建,7.78.0 中 native_ca_store 仅在 lib/vtls/openssl.c 的 #if defined(USE_WIN32_CRYPTO) 代码块内读取,Linux 构建配置保证该宏不会定义,该选项在本仓库产物中无任何效果,上游公告亦明确该问题只存在于 Windows 和 macOS,因此无需回合上游 7be1e70c,三分支不受影响。
漏洞评分(opengauss评分):
BaseScore: 7.5
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
受影响版本排查(受影响/不受影响):
1.master:不受影响
2.6.0.0:不受影响
3.7.0.0:不受影响

likedislike
lin-qiang123
lin-qiang123成员
5 天前 评论:

影响性分析说明:
CVE-2026-82209 影响 curl 7.46.0 至 8.21.0 在启用 libpsl 时的 cookie 域处理(lib/cookie.c Curl_cookie_add()),当 cookie 的 Domain 属性与源主机完全相同且该主机本身是公共后缀(如 co.uk)时,psl_is_cookie_domain_acceptable() 放行后 cookie 仍被标记为 tailmatch 域 cookie,导致其被发送给同一公共后缀下的任意其他站点,造成 cookie 泄露与注入;openGauss-third_party 三分支 libcurl 均为 7.78.0,dependency/libcurl/build.sh 未显式关闭 libpsl,configure 对 libpsl 为自动探测,构建配置并不保证该功能关闭,当前产物未启用 PSL 只是构建机缺少 libpsl 开发包所致,不能作为不受影响依据,因此判定受影响;修复方式为回合上游 95c1e8915dce64606bd753fd47fc0bd236e31cd6 为 CVE-2026-82209.patch,在 PSL 判定通过后若 Domain 与源主机相同且为公共后缀则强制 host-only,已在 master、6.0.0、7.0.0 三分支的 dependency/libcurl/build.sh 中应用,构建通过,并以 libpsl 桩构建实测修复前 cookie 以 .co.uk TRUE 存储且被发送到 attacker.co.uk,修复后以 co.uk FALSE 存储且不再发送给其他站点,三分支代码一致无差异。
漏洞评分(opengauss评分):
BaseScore: 8.2
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
受影响版本排查(受影响/不受影响):
1.master:受影响
2.6.0.0:受影响
3.7.0.0:受影响

likedislike
lin-qiang123
lin-qiang123成员
5 天前 评论:

image.png

likedislike
lin-qiang123
lin-qiang123成员
3 天前 评论:

自验证版本master
image.png

likedislike
lin-qiang123lin-qiang123成员
3 天前 issue状态由 待办的 改变为 待回归
yangl_
yangl_成员
12 小时前 评论:

验收版本:7.0.0B023
验收结论:验收通过
已通过CVE漏洞扫描

likedislike
yangl_yangl_成员
12 小时前 issue状态由 待回归 改变为 已验收
yangl_yangl_成员
12 小时前 关闭了 issue