CVE-2026-6276
EUVD-2026-2992813.05.2026, 13:01
Using libcurl, when a custom `Host:` header is first set for an HTTP request and a second request is subsequently done using the same *easy handle* but without the custom `Host:` header set, the second request would use stale information and pass on cookies meant for the first host in the second request. Leak them.Enginsight
Affected Products (NVD)
| Vendor | Product | Version |
|---|---|---|
| haxx | curl | 7.71.0 ≤ 𝑥 < 8.20.0 |
𝑥
= Vulnerable software versions
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
| Vendor | Product | Version | Source |
|---|---|---|---|
| curl | curl | 7.71.0 ≤ 𝑥 < 8.14.2 | CNA |
| curl | curl | 8.15.0 ≤ 𝑥 < 8.16.1 | CNA |
| curl | curl | 8.17.0 ≤ 𝑥 < 8.20.0 | CNA |
| curl | curl | 8.19.0 | CNA |
| curl | curl | 8.18.0 | CNA |
| curl | curl | 8.17.0 | CNA |
| curl | curl | 8.16.0 | CNA |
| curl | curl | 8.15.0 | CNA |
| curl | curl | 8.14.1 | CNA |
| curl | curl | 8.14.0 | CNA |
| curl | curl | 8.13.0 | CNA |
| curl | curl | 8.12.1 | CNA |
| curl | curl | 8.12.0 | CNA |
| curl | curl | 8.11.1 | CNA |
| curl | curl | 8.11.0 | CNA |
| curl | curl | 8.10.1 | CNA |
| curl | curl | 8.10.0 | CNA |
| curl | curl | 8.9.1 | CNA |
| curl | curl | 8.9.0 | CNA |
| curl | curl | 8.8.0 | CNA |
| curl | curl | 8.7.1 | CNA |
| curl | curl | 8.7.0 | CNA |
| curl | curl | 8.6.0 | CNA |
| curl | curl | 8.5.0 | CNA |
| curl | curl | 8.4.0 | CNA |
| curl | curl | 8.3.0 | CNA |
| curl | curl | 8.2.1 | CNA |
| curl | curl | 8.2.0 | CNA |
| curl | curl | 8.1.2 | CNA |
| curl | curl | 8.1.1 | CNA |
| curl | curl | 8.1.0 | CNA |
| curl | curl | 8.0.1 | CNA |
| curl | curl | 8.0.0 | CNA |
| curl | curl | 7.88.1 | CNA |
| curl | curl | 7.88.0 | CNA |
| curl | curl | 7.87.0 | CNA |
| curl | curl | 7.86.0 | CNA |
| curl | curl | 7.85.0 | CNA |
| curl | curl | 7.84.0 | CNA |
| curl | curl | 7.83.1 | CNA |
| curl | curl | 7.83.0 | CNA |
| curl | curl | 7.82.0 | CNA |
| curl | curl | 7.81.0 | CNA |
| curl | curl | 7.80.0 | CNA |
| curl | curl | 7.79.1 | CNA |
| curl | curl | 7.79.0 | CNA |
| curl | curl | 7.78.0 | CNA |
| curl | curl | 7.77.0 | CNA |
| curl | curl | 7.76.1 | CNA |
| curl | curl | 7.76.0 | CNA |
| curl | curl | 7.75.0 | CNA |
| curl | curl | 7.74.0 | CNA |
| curl | curl | 7.73.0 | CNA |
| curl | curl | 7.72.0 | CNA |
| curl | curl | 7.71.1 | CNA |
| curl | curl | 7.71.0 | CNA |
Debian Releases
Ubuntu Releases
openSUSE / SLES Releases
openSUSE Product | |||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| curl |
| ||||||||||||||||||||||
| libcurl-devel |
| ||||||||||||||||||||||
| libcurl4 |
| ||||||||||||||||||||||
| libcurl4-32bit |
|
Azure Linux Releases
Common Weakness Enumeration
- CWE-346 - Origin Validation ErrorThe software does not properly verify that the source of data or communication is valid.
- CWE-319 - Cleartext Transmission of Sensitive InformationThe software transmits sensitive or security-critical data in cleartext in a communication channel that can be sniffed by unauthorized actors.
Vulnerability Media Exposure