CVE-2026-8932

Summary

libcurl would reuse a previously created connection even when some mTLS config related option had been changed that should have prohibited reuse.

libcurl keeps previously used connections in a connection pool for subsequent transfers to reuse if one of them matches the setup. However, some TLS settings related to client certificates were left out from the configuration match checks, making them match too easily. In particular options related to the private key.

Affected Software

VendorProductVersion RangeStatus
curlcurl7.7.0 < 8.14.2affected
curlcurl8.15.0 < 8.16.1affected
curlcurl8.17.0 < 8.20.1affected
curlcurla1d6ad26100bc493c7b04f1301b1634b7f5aa8b4 < 7541ae569d82fb308a5e2d94916027da4fa3ba3eaffected
curlcurl8.20.0affected
curlcurl8.19.0affected
curlcurl8.18.0affected
curlcurl8.17.0affected
curlcurl8.16.0affected
curlcurl8.15.0affected
curlcurl8.14.1affected
curlcurl8.14.0affected
curlcurl8.13.0affected
curlcurl8.12.1affected
curlcurl8.12.0affected
curlcurl8.11.1affected
curlcurl8.11.0affected
curlcurl8.10.1affected
curlcurl8.10.0affected
curlcurl8.9.1affected
curlcurl8.9.0affected
curlcurl8.8.0affected
curlcurl8.7.1affected
curlcurl8.7.0affected
curlcurl8.6.0affected
curlcurl8.5.0affected
curlcurl8.4.0affected
curlcurl8.3.0affected
curlcurl8.2.1affected
curlcurl8.2.0affected
curlcurl8.1.2affected
curlcurl8.1.1affected
curlcurl8.1.0affected
curlcurl8.0.1affected
curlcurl8.0.0affected
curlcurl7.88.1affected
curlcurl7.88.0affected
curlcurl7.87.0affected
curlcurl7.86.0affected
curlcurl7.85.0affected
curlcurl7.84.0affected
curlcurl7.83.1affected
curlcurl7.83.0affected
curlcurl7.82.0affected
curlcurl7.81.0affected
curlcurl7.80.0affected
curlcurl7.79.1affected
curlcurl7.79.0affected
curlcurl7.78.0affected
curlcurl7.77.0affected
curlcurl7.76.1affected
curlcurl7.76.0affected
curlcurl7.75.0affected
curlcurl7.74.0affected
curlcurl7.73.0affected
curlcurl7.72.0affected
curlcurl7.71.1affected
curlcurl7.71.0affected
curlcurl7.70.0affected
curlcurl7.69.1affected
curlcurl7.69.0affected
curlcurl7.68.0affected
curlcurl7.67.0affected
curlcurl7.66.0affected
curlcurl7.65.3affected
curlcurl7.65.2affected
curlcurl7.65.1affected
curlcurl7.65.0affected
curlcurl7.64.1affected
curlcurl7.64.0affected
curlcurl7.63.0affected
curlcurl7.62.0affected
curlcurl7.61.1affected
curlcurl7.61.0affected
curlcurl7.60.0affected
curlcurl7.59.0affected
curlcurl7.58.0affected
curlcurl7.57.0affected
curlcurl7.56.1affected
curlcurl7.56.0affected
curlcurl7.55.1affected
curlcurl7.55.0affected
curlcurl7.54.1affected
curlcurl7.54.0affected
curlcurl7.53.1affected
curlcurl7.53.0affected
curlcurl7.52.1affected
curlcurl7.52.0affected
curlcurl7.51.0affected
curlcurl7.50.3affected
curlcurl7.50.2affected
curlcurl7.50.1affected
curlcurl7.50.0affected
curlcurl7.49.1affected
curlcurl7.49.0affected
curlcurl7.48.0affected
curlcurl7.47.1affected
curlcurl7.47.0affected
curlcurl7.46.0affected
curlcurl7.45.0affected
curlcurl7.44.0affected
curlcurl7.43.0affected
curlcurl7.42.1affected
curlcurl7.42.0affected
curlcurl7.41.0affected
curlcurl7.40.0affected
curlcurl7.39.0affected
curlcurl7.38.0affected
curlcurl7.37.1affected
curlcurl7.37.0affected
curlcurl7.36.0affected
curlcurl7.35.0affected
curlcurl7.34.0affected
curlcurl7.33.0affected
curlcurl7.32.0affected
curlcurl7.31.0affected
curlcurl7.30.0affected
curlcurl7.29.0affected
curlcurl7.28.1affected
curlcurl7.28.0affected
curlcurl7.27.0affected
curlcurl7.26.0affected
curlcurl7.25.0affected
curlcurl7.24.0affected
curlcurl7.23.1affected
curlcurl7.23.0affected
curlcurl7.22.0affected
curlcurl7.21.7affected
curlcurl7.21.6affected
curlcurl7.21.5affected
curlcurl7.21.4affected
curlcurl7.21.3affected
curlcurl7.21.2affected
curlcurl7.21.1affected
curlcurl7.21.0affected
curlcurl7.20.1affected
curlcurl7.20.0affected
curlcurl7.19.7affected
curlcurl7.19.6affected
curlcurl7.19.5affected
curlcurl7.19.4affected
curlcurl7.19.3affected
curlcurl7.19.2affected
curlcurl7.19.1affected
curlcurl7.19.0affected
curlcurl7.18.2affected
curlcurl7.18.1affected
curlcurl7.18.0affected
curlcurl7.17.1affected
curlcurl7.17.0affected
curlcurl7.16.4affected
curlcurl7.16.3affected
curlcurl7.16.2affected
curlcurl7.16.1affected
curlcurl7.16.0affected
curlcurl7.15.5affected
curlcurl7.15.4affected
curlcurl7.15.3affected
curlcurl7.15.2affected
curlcurl7.15.1affected
curlcurl7.15.0affected
curlcurl7.14.1affected
curlcurl7.14.0affected
curlcurl7.13.2affected
curlcurl7.13.1affected
curlcurl7.13.0affected
curlcurl7.12.3affected
curlcurl7.12.2affected
curlcurl7.12.1affected
curlcurl7.12.0affected
curlcurl7.11.2affected
curlcurl7.11.1affected
curlcurl7.11.0affected
curlcurl7.10.8affected
curlcurl7.10.7affected
curlcurl7.10.6affected
curlcurl7.10.5affected
curlcurl7.10.4affected
curlcurl7.10.3affected
curlcurl7.10.2affected
curlcurl7.10.1affected
curlcurl7.10affected
curlcurl7.9.8affected
curlcurl7.9.7affected
curlcurl7.9.6affected
curlcurl7.9.5affected
curlcurl7.9.4affected
curlcurl7.9.3affected
curlcurl7.9.2affected
curlcurl7.9.1affected
curlcurl7.9affected
curlcurl7.8.1affected
curlcurl7.8affected
curlcurl7.7.3affected
curlcurl7.7.2affected
curlcurl7.7.1affected
curlcurl7.7affected

Weaknesses

  • CWE-305: Authentication Bypass by Primary Weakness

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: yes
    • Technical Impact: partial

Additional References

References