CVE-2026-3784

Summary

curl would wrongly reuse an existing HTTP proxy connection doing CONNECT to a server, even if the new request uses different credentials for the HTTP proxy. The proper behavior is to create or use a separate connection.

Affected Software

VendorProductVersion RangeStatus
curlcurl7.7.0 < 8.14.2affected
curlcurl8.15.0 < 8.16.1affected
curlcurl8.17.0 < 8.19.0affected
curlcurla1d6ad26100bc493c7b04f1301b1634b7f5aa8b4 < 5f13a7645e565c5c1a06f3ef86e97afb856fb364affected
curlcurl8.18.0affected
curlcurl8.17.0affected
curlcurl8.16.0affected
curlcurl8.15.0affected
curlcurl8.14.1affected
curlcurl8.14.0affected
curlcurl8.13.0affected
curlcurl8.12.1affected
curlcurl8.12.0affected
curlcurl8.11.1affected
curlcurl8.11.0affected
curlcurl8.10.1affected
curlcurl8.10.0affected
curlcurl8.9.1affected
curlcurl8.9.0affected
curlcurl8.8.0affected
curlcurl8.7.1affected
curlcurl8.7.0affected
curlcurl8.6.0affected
curlcurl8.5.0affected
curlcurl8.4.0affected
curlcurl8.3.0affected
curlcurl8.2.1affected
curlcurl8.2.0affected
curlcurl8.1.2affected
curlcurl8.1.1affected
curlcurl8.1.0affected
curlcurl8.0.1affected
curlcurl8.0.0affected
curlcurl7.88.1affected
curlcurl7.88.0affected
curlcurl7.87.0affected
curlcurl7.86.0affected
curlcurl7.85.0affected
curlcurl7.84.0affected
curlcurl7.83.1affected
curlcurl7.83.0affected
curlcurl7.82.0affected
curlcurl7.81.0affected
curlcurl7.80.0affected
curlcurl7.79.1affected
curlcurl7.79.0affected
curlcurl7.78.0affected
curlcurl7.77.0affected
curlcurl7.76.1affected
curlcurl7.76.0affected
curlcurl7.75.0affected
curlcurl7.74.0affected
curlcurl7.73.0affected
curlcurl7.72.0affected
curlcurl7.71.1affected
curlcurl7.71.0affected
curlcurl7.70.0affected
curlcurl7.69.1affected
curlcurl7.69.0affected
curlcurl7.68.0affected
curlcurl7.67.0affected
curlcurl7.66.0affected
curlcurl7.65.3affected
curlcurl7.65.2affected
curlcurl7.65.1affected
curlcurl7.65.0affected
curlcurl7.64.1affected
curlcurl7.64.0affected
curlcurl7.63.0affected
curlcurl7.62.0affected
curlcurl7.61.1affected
curlcurl7.61.0affected
curlcurl7.60.0affected
curlcurl7.59.0affected
curlcurl7.58.0affected
curlcurl7.57.0affected
curlcurl7.56.1affected
curlcurl7.56.0affected
curlcurl7.55.1affected
curlcurl7.55.0affected
curlcurl7.54.1affected
curlcurl7.54.0affected
curlcurl7.53.1affected
curlcurl7.53.0affected
curlcurl7.52.1affected
curlcurl7.52.0affected
curlcurl7.51.0affected
curlcurl7.50.3affected
curlcurl7.50.2affected
curlcurl7.50.1affected
curlcurl7.50.0affected
curlcurl7.49.1affected
curlcurl7.49.0affected
curlcurl7.48.0affected
curlcurl7.47.1affected
curlcurl7.47.0affected
curlcurl7.46.0affected
curlcurl7.45.0affected
curlcurl7.44.0affected
curlcurl7.43.0affected
curlcurl7.42.1affected
curlcurl7.42.0affected
curlcurl7.41.0affected
curlcurl7.40.0affected
curlcurl7.39.0affected
curlcurl7.38.0affected
curlcurl7.37.1affected
curlcurl7.37.0affected
curlcurl7.36.0affected
curlcurl7.35.0affected
curlcurl7.34.0affected
curlcurl7.33.0affected
curlcurl7.32.0affected
curlcurl7.31.0affected
curlcurl7.30.0affected
curlcurl7.29.0affected
curlcurl7.28.1affected
curlcurl7.28.0affected
curlcurl7.27.0affected
curlcurl7.26.0affected
curlcurl7.25.0affected
curlcurl7.24.0affected
curlcurl7.23.1affected
curlcurl7.23.0affected
curlcurl7.22.0affected
curlcurl7.21.7affected
curlcurl7.21.6affected
curlcurl7.21.5affected
curlcurl7.21.4affected
curlcurl7.21.3affected
curlcurl7.21.2affected
curlcurl7.21.1affected
curlcurl7.21.0affected
curlcurl7.20.1affected
curlcurl7.20.0affected
curlcurl7.19.7affected
curlcurl7.19.6affected
curlcurl7.19.5affected
curlcurl7.19.4affected
curlcurl7.19.3affected
curlcurl7.19.2affected
curlcurl7.19.1affected
curlcurl7.19.0affected
curlcurl7.18.2affected
curlcurl7.18.1affected
curlcurl7.18.0affected
curlcurl7.17.1affected
curlcurl7.17.0affected
curlcurl7.16.4affected
curlcurl7.16.3affected
curlcurl7.16.2affected
curlcurl7.16.1affected
curlcurl7.16.0affected
curlcurl7.15.5affected
curlcurl7.15.4affected
curlcurl7.15.3affected
curlcurl7.15.2affected
curlcurl7.15.1affected
curlcurl7.15.0affected
curlcurl7.14.1affected
curlcurl7.14.0affected
curlcurl7.13.2affected
curlcurl7.13.1affected
curlcurl7.13.0affected
curlcurl7.12.3affected
curlcurl7.12.2affected
curlcurl7.12.1affected
curlcurl7.12.0affected
curlcurl7.11.2affected
curlcurl7.11.1affected
curlcurl7.11.0affected
curlcurl7.10.8affected
curlcurl7.10.7affected
curlcurl7.10.6affected
curlcurl7.10.5affected
curlcurl7.10.4affected
curlcurl7.10.3affected
curlcurl7.10.2affected
curlcurl7.10.1affected
curlcurl7.10affected
curlcurl7.9.8affected
curlcurl7.9.7affected
curlcurl7.9.6affected
curlcurl7.9.5affected
curlcurl7.9.4affected
curlcurl7.9.3affected
curlcurl7.9.2affected
curlcurl7.9.1affected
curlcurl7.9affected
curlcurl7.8.1affected
curlcurl7.8affected
curlcurl7.7.3affected
curlcurl7.7.2affected
curlcurl7.7.1affected
curlcurl7.7affected

Weaknesses

  • CWE-305: Authentication Bypass by Primary Weakness

ADP Enrichment

CVE Program Container

Additional References

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: yes
    • Technical Impact: partial

Additional References

References