CVE-2026-9079

Summary

libcurl had a flaw that when instructed to clear proxy authentication credentials which made it not do so, leaving the old credentials around to get used for subsequent transfers that should not know nor use them.

Affected Software

VendorProductVersion RangeStatus
curlcurl8.8.0 < 8.14.2affected
curlcurl8.15.0 < 8.16.1affected
curlcurl8.17.0 < 8.20.1affected
curlcurld5e83eb745762f48d8fafadc5df5dd3ae8d8941e < 88c7e16cceec816a2df45c899d49b1e85513f193affected
curlcurl8.20.0affected
curlcurl8.19.0affected
curlcurl8.18.0affected
curlcurl8.17.0affected
curlcurl8.16.0affected
curlcurl8.15.0affected
curlcurl8.14.1affected
curlcurl8.14.0affected
curlcurl8.13.0affected
curlcurl8.12.1affected
curlcurl8.12.0affected
curlcurl8.11.1affected
curlcurl8.11.0affected
curlcurl8.10.1affected
curlcurl8.10.0affected
curlcurl8.9.1affected
curlcurl8.9.0affected
curlcurl8.8.0affected

Weaknesses

  • CWE-522: Insufficiently Protected Credentials

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: yes
    • Technical Impact: total

Additional References

References