CVE-2025-15079

Summary

When doing SSH-based transfers using either SCP or SFTP, and setting the known_hosts file, libcurl could still mistakenly accept connecting to hosts not present in the specified file if they were added as recognized in the libssh global known_hosts file.

Affected Software

VendorProductVersion RangeStatus
curlcurl7.58.0 < 8.14.2affected
curlcurl8.15.0 < 8.16.1affected
curlcurl8.17.0 < 8.18.0affected
curlcurlc92d2e14cfb0db662f958effd2ac86f995cf1b5a < adca486c125d9a6d9565b9607a19dce803a8b479affected
curlcurl8.17.0affected
curlcurl8.16.0affected
curlcurl8.15.0affected
curlcurl8.14.1affected
curlcurl8.14.0affected
curlcurl8.13.0affected
curlcurl8.12.1affected
curlcurl8.12.0affected
curlcurl8.11.1affected
curlcurl8.11.0affected
curlcurl8.10.1affected
curlcurl8.10.0affected
curlcurl8.9.1affected
curlcurl8.9.0affected
curlcurl8.8.0affected
curlcurl8.7.1affected
curlcurl8.7.0affected
curlcurl8.6.0affected
curlcurl8.5.0affected
curlcurl8.4.0affected
curlcurl8.3.0affected
curlcurl8.2.1affected
curlcurl8.2.0affected
curlcurl8.1.2affected
curlcurl8.1.1affected
curlcurl8.1.0affected
curlcurl8.0.1affected
curlcurl8.0.0affected
curlcurl7.88.1affected
curlcurl7.88.0affected
curlcurl7.87.0affected
curlcurl7.86.0affected
curlcurl7.85.0affected
curlcurl7.84.0affected
curlcurl7.83.1affected
curlcurl7.83.0affected
curlcurl7.82.0affected
curlcurl7.81.0affected
curlcurl7.80.0affected
curlcurl7.79.1affected
curlcurl7.79.0affected
curlcurl7.78.0affected
curlcurl7.77.0affected
curlcurl7.76.1affected
curlcurl7.76.0affected
curlcurl7.75.0affected
curlcurl7.74.0affected
curlcurl7.73.0affected
curlcurl7.72.0affected
curlcurl7.71.1affected
curlcurl7.71.0affected
curlcurl7.70.0affected
curlcurl7.69.1affected
curlcurl7.69.0affected
curlcurl7.68.0affected
curlcurl7.67.0affected
curlcurl7.66.0affected
curlcurl7.65.3affected
curlcurl7.65.2affected
curlcurl7.65.1affected
curlcurl7.65.0affected
curlcurl7.64.1affected
curlcurl7.64.0affected
curlcurl7.63.0affected
curlcurl7.62.0affected
curlcurl7.61.1affected
curlcurl7.61.0affected
curlcurl7.60.0affected
curlcurl7.59.0affected
curlcurl7.58.0affected

Weaknesses

  • CWE-297: Improper Validation of Certificate with Host Mismatch

ADP Enrichment

CVE Program Container

Additional References

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: no
    • Technical Impact: partial

References