CVE-2026-7009CVE-2026-7009是curl中的一个中危漏洞。当curl使用OCSP装订(Certificate Status Request TLS扩展)来验证服务器证书有效性时,未能正确检测OCSP响应中的问题。curl错误地将无效或异常的OCSP响应视为正常,可能导致系统接受已被撤销的证书,破坏了TLS连接的安全性。
该漏洞源于curl在处理TLS握手过程中的OCSP装订扩展时的逻辑缺陷。OCSP装订机制旨在让服务器直接向客户端提供证书的在线状态,以减轻OCSP服务器的负载。在受影响的curl版本中,当解析服务器返回的OCSP响应时,程序未能正确校验响应中的状态码(如“已撤销”状态)或特定的错误标识。攻击者若处于中间人位置或控制了恶意服务器,可发送包含无效OCSP状态的TLS握手包。由于curl的验证逻辑存在漏洞,它会忽略这些安全异常,继续建立连接,从而绕过了证书撤销检查的防御机制。