CVE-2026-4587HybridAuth 3.12.2及之前版本存在安全漏洞。该漏洞位于SSL Handler组件的`src/HttpClient/Curl.php`文件,由于对`curlOptions`参数处理不当,导致证书验证缺失。攻击者可远程利用此漏洞发起攻击,虽然利用难度较高,但可能破坏通信完整性。
该漏洞源于HybridAuth在处理Curl请求时,未对传入的`curlOptions`参数进行严格的安全校验。攻击者可以通过操纵该参数,向底层的cURL库注入配置以禁用SSL证书验证选项(如将`CURLOPT_SSL_VERIFYPEER`和`CURLOPT_SSL_VERIFYHOST`设置为false)。这将导致应用程序在建立HTTPS连接时,不再验证服务器的身份证书,从而容易遭受中间人攻击(MITM)。尽管CVSS评分为3.7且利用复杂度高,但该缺陷严重违背了安全通信的基本原则。