CVE-2026-11586

EUVD-2026-41500
By default, curl automatically responds to WebSocket PING frames. Because curl
lacks an upper bound on memory allocation for unacknowledged frames, a
malicious server can exhaust all available memory by flooding curl with rapid,
sequential PING messages.
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
curlCNA
7.5 HIGH
NETWORK
LOW
NONE
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Base Score
CVSS 3.x
EPSS Score
Percentile: 47.21%
Affected Products (NVD)
VendorProductVersion
haxxcurl
8.16.0 ≤
𝑥
< 8.21.0
𝑥
= Vulnerable software versions
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
VendorProductVersionSource
curlcurl
8.16.0 ≤
𝑥
< 8.16.1
CNA
curlcurl
8.17.0 ≤
𝑥
< 8.20.1
CNA
curlcurl
8.20.0
CNA
curlcurl
8.19.0
CNA
curlcurl
8.18.0
CNA
curlcurl
8.17.0
CNA
curlcurl
8.16.0
CNA
Debian logo
Debian Releases
Debian Product
Codename
curl
bookworm
7.88.1-10+deb12u15
fixed
bookworm (security)
7.88.1-10+deb12u5
fixed
bullseye
not-affected
forky
8.22.0-1
fixed
sid
8.23.0~rc2-1
fixed
trixie
8.14.1-2+deb13u5
fixed
Ubuntu logo
Ubuntu Releases
Ubuntu Product
Codename
curl
bionic
not-affected
focal
not-affected
jammy
not-affected
noble
not-affected
questing
not-affected
resolute
Fixed 8.18.0-1ubuntu2.3
released
trusty
not-affected
xenial
not-affected
Amazon Linux logo
Amazon Linux Releases
Amazon Package
Release
curl
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
curl-debuginfo
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
curl-debugsource
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
curl-minimal
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
curl-minimal-debuginfo
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
libcurl
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
libcurl-debuginfo
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
libcurl-devel
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
libcurl-minimal
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed
libcurl-minimal-debuginfo
Amazon Linux 2023
0:8.21.0-5.amzn2023.0.1
fixed