CVE-2026-6429

Summary

When asked to both use a .netrc file for credentials and to follow HTTP redirects, libcurl could leak the password used for the first host to the followed-to host under certain circumstances.

Affected Software

VendorProductVersion RangeStatus
curlcurl7.14.0 < 8.14.2affected
curlcurl8.15.0 < 8.16.1affected
curlcurl8.17.0 < 8.20.0affected
curlcurl01165e08e0d131b399fba2190f17af67e66f0888 < b4024bf808bd558026fdc6096e8457f199ace306affected
curlcurl8.19.0affected
curlcurl8.18.0affected
curlcurl8.17.0affected
curlcurl8.16.0affected
curlcurl8.15.0affected
curlcurl8.14.1affected
curlcurl8.14.0affected
curlcurl8.13.0affected
curlcurl8.12.1affected
curlcurl8.12.0affected
curlcurl8.11.1affected
curlcurl8.11.0affected
curlcurl8.10.1affected
curlcurl8.10.0affected
curlcurl8.9.1affected
curlcurl8.9.0affected
curlcurl8.8.0affected
curlcurl8.7.1affected
curlcurl8.7.0affected
curlcurl8.6.0affected
curlcurl8.5.0affected
curlcurl8.4.0affected
curlcurl8.3.0affected
curlcurl8.2.1affected
curlcurl8.2.0affected
curlcurl8.1.2affected
curlcurl8.1.1affected
curlcurl8.1.0affected
curlcurl8.0.1affected
curlcurl8.0.0affected
curlcurl7.88.1affected
curlcurl7.88.0affected
curlcurl7.87.0affected
curlcurl7.86.0affected
curlcurl7.85.0affected
curlcurl7.84.0affected
curlcurl7.83.1affected
curlcurl7.83.0affected
curlcurl7.82.0affected
curlcurl7.81.0affected
curlcurl7.80.0affected
curlcurl7.79.1affected
curlcurl7.79.0affected
curlcurl7.78.0affected
curlcurl7.77.0affected
curlcurl7.76.1affected
curlcurl7.76.0affected
curlcurl7.75.0affected
curlcurl7.74.0affected
curlcurl7.73.0affected
curlcurl7.72.0affected
curlcurl7.71.1affected
curlcurl7.71.0affected
curlcurl7.70.0affected
curlcurl7.69.1affected
curlcurl7.69.0affected
curlcurl7.68.0affected
curlcurl7.67.0affected
curlcurl7.66.0affected
curlcurl7.65.3affected
curlcurl7.65.2affected
curlcurl7.65.1affected
curlcurl7.65.0affected
curlcurl7.64.1affected
curlcurl7.64.0affected
curlcurl7.63.0affected
curlcurl7.62.0affected
curlcurl7.61.1affected
curlcurl7.61.0affected
curlcurl7.60.0affected
curlcurl7.59.0affected
curlcurl7.58.0affected
curlcurl7.57.0affected
curlcurl7.56.1affected
curlcurl7.56.0affected
curlcurl7.55.1affected
curlcurl7.55.0affected
curlcurl7.54.1affected
curlcurl7.54.0affected
curlcurl7.53.1affected
curlcurl7.53.0affected
curlcurl7.52.1affected
curlcurl7.52.0affected
curlcurl7.51.0affected
curlcurl7.50.3affected
curlcurl7.50.2affected
curlcurl7.50.1affected
curlcurl7.50.0affected
curlcurl7.49.1affected
curlcurl7.49.0affected
curlcurl7.48.0affected
curlcurl7.47.1affected
curlcurl7.47.0affected
curlcurl7.46.0affected
curlcurl7.45.0affected
curlcurl7.44.0affected
curlcurl7.43.0affected
curlcurl7.42.1affected
curlcurl7.42.0affected
curlcurl7.41.0affected
curlcurl7.40.0affected
curlcurl7.39.0affected
curlcurl7.38.0affected
curlcurl7.37.1affected
curlcurl7.37.0affected
curlcurl7.36.0affected
curlcurl7.35.0affected
curlcurl7.34.0affected
curlcurl7.33.0affected
curlcurl7.32.0affected
curlcurl7.31.0affected
curlcurl7.30.0affected
curlcurl7.29.0affected
curlcurl7.28.1affected
curlcurl7.28.0affected
curlcurl7.27.0affected
curlcurl7.26.0affected
curlcurl7.25.0affected
curlcurl7.24.0affected
curlcurl7.23.1affected
curlcurl7.23.0affected
curlcurl7.22.0affected
curlcurl7.21.7affected
curlcurl7.21.6affected
curlcurl7.21.5affected
curlcurl7.21.4affected
curlcurl7.21.3affected
curlcurl7.21.2affected
curlcurl7.21.1affected
curlcurl7.21.0affected
curlcurl7.20.1affected
curlcurl7.20.0affected
curlcurl7.19.7affected
curlcurl7.19.6affected
curlcurl7.19.5affected
curlcurl7.19.4affected
curlcurl7.19.3affected
curlcurl7.19.2affected
curlcurl7.19.1affected
curlcurl7.19.0affected
curlcurl7.18.2affected
curlcurl7.18.1affected
curlcurl7.18.0affected
curlcurl7.17.1affected
curlcurl7.17.0affected
curlcurl7.16.4affected
curlcurl7.16.3affected
curlcurl7.16.2affected
curlcurl7.16.1affected
curlcurl7.16.0affected
curlcurl7.15.5affected
curlcurl7.15.4affected
curlcurl7.15.3affected
curlcurl7.15.2affected
curlcurl7.15.1affected
curlcurl7.15.0affected
curlcurl7.14.1affected
curlcurl7.14.0affected

Weaknesses

  • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References