Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-05122

Опубликовано: 07 янв. 2026
Источник: fstec
CVSS3: 6.3
CVSS2: 5.6
EPSS Низкий

Описание

Уязвимость библиотеки libcurl программного средства для взаимодействия с серверами cURL связана с неправильным подтверждением подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Вендор

Red Hat Inc.
ООО «Ред Софт»
ООО «РусБИТех-Астра»
АО «СберТех»
Daniel Stenberg

Наименование ПО

JBoss Core Services
OpenShift Container Platform
Openshift Service Mesh
РЕД ОС
Astra Linux Special Edition
OpenShift Dev Spaces
Logging subsystem for Red Hat OpenShift
Red Hat Trusted Profile Analyzer
Confidential Compute Attestation
Platform V SberLinux OS Server
cURL

Версия ПО

- (JBoss Core Services)
4 (OpenShift Container Platform)
2 (Openshift Service Mesh)
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
- (OpenShift Dev Spaces)
- (Logging subsystem for Red Hat OpenShift)
- (Red Hat Trusted Profile Analyzer)
- (Confidential Compute Attestation)
8.0 (РЕД ОС)
9.2.0-fstec (Platform V SberLinux OS Server)
от 7.17.0 до 8.17.0 включительно (cURL)
до 9.2.0-fstec (Platform V SberLinux OS Server)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
ООО «Ред Софт» РЕД ОС 8.0
АО «СберТех» Platform V SberLinux OS Server 9.2.0-fstec
АО «СберТех» Platform V SberLinux OS Server до 9.2.0-fstec

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,6)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://curl.se/docs/CVE-2025-14017.html
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-14017
Для РедОС:
https://redos.red-soft.ru/search/?iblock_id=&q=CVE-2025-14017
Компенсирующие меры:
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей;
- контроль журналов аудита кластера для отслеживания попыток эксплуатации уязвимости.
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec или выше
Для ОС Astra Linux:
обновить пакет curl до 7.88.1-10+deb12u15.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17
Для ОС Astra Linux:
обновить пакет curl до 7.88.1-10+deb12u15.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 1%
0.00106
Низкий

6.3 Medium

CVSS3

5.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.3
redos
4 месяца назад

Уязвимость curl

CVSS3: 6.3
ubuntu
7 месяцев назад

When doing multi-threaded LDAPS transfers (LDAP over TLS) with libcurl, changing TLS options in one thread would inadvertently change them globally and therefore possibly also affect other concurrently setup transfers. Disabling certificate verification for a specific transfer could unintentionally disable the feature for other threads as well.

CVSS3: 4.8
redhat
7 месяцев назад

When doing multi-threaded LDAPS transfers (LDAP over TLS) with libcurl, changing TLS options in one thread would inadvertently change them globally and therefore possibly also affect other concurrently setup transfers. Disabling certificate verification for a specific transfer could unintentionally disable the feature for other threads as well.

CVSS3: 6.3
nvd
7 месяцев назад

When doing multi-threaded LDAPS transfers (LDAP over TLS) with libcurl, changing TLS options in one thread would inadvertently change them globally and therefore possibly also affect other concurrently setup transfers. Disabling certificate verification for a specific transfer could unintentionally disable the feature for other threads as well.

CVSS3: 5.9
msrc
7 месяцев назад

broken TLS options for threaded LDAPS

EPSS

Процентиль: 1%
0.00106
Низкий

6.3 Medium

CVSS3

5.6 Medium

CVSS2