- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
As of 09/13/2026, CURL recorded 27 security vulnerabilities in the last 90 days across 1 products, including 26 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, curl had the most security vulnerabilities in the CURL ecosystem, with 27 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-82209domain-scoped PSL domain cookie | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityHigh |
CVE-2026-82208wolfSSL CA-cache hit overrides callback | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityHigh |
CVE-2026-80255secure cookie attribute bypass with tab | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityHigh |
CVE-2026-80231native CA store conn reuse | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityHigh |
CVE-2026-80230OpenSSL pinning bypass | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityHigh |
CVE-2026-80229OpenSSL provider use-after-free | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published09/06/2026 | SeverityHigh |
CVE-2026-19931Negotiate ambient user conn reuse | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityCritical |
CVE-2026-18924HTTP/2 server push UAF | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityCritical |
CVE-2026-13608OpenLDAP SASL authentication bypass | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/06/2026 | SeverityHigh |
CVE-2026-9547SSH improper host validation | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-9546sending old referer | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-9545exposing HTTP/3 early data | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-9080UAF after pause in socket callback | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-9079stale proxy password leak | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-8932incomplete mTLS config matching in conn reuse | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-8927env-set cross-proxy Digest auth state leak | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-8926password leak with netrc and user in URL | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-8925SASL double-free | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-8924trailing dot domain super cookie | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-8458wrong reuse for different services | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityMedium |
CVE-2026-8286wrong STARTTLS connection reuse | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-12064proto-default skips SSH verification | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-11856cross-origin Digest auth state leak | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-11586WS Auto-PONG memory exhaustion | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-11564Native CA trust persist | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-11352QUIC zero-length UDP datagrams busy-loop | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityHigh |
CVE-2026-10536HTTP/2 stream-dependency tree UAF | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/03/2026 | SeverityCritical |
CVE-2026-7168cross-proxy Digest auth state leak | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published05/13/2026 | SeverityMedium |
CVE-2026-7009OCSP stapling bypass with Apple SecTrust | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published05/13/2026 | SeverityMedium |
CVE-2026-6429netrc credential leak with reused proxy connection | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published05/13/2026 | SeverityMedium |
CVE-2026-6276stale custom cookie host causes cookie leak | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published05/13/2026 | SeverityHigh |
CVE-2026-6253proxy credentials leak over redirect-to proxy | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published05/13/2026 | SeverityMedium |
CVE-2026-5773wrong reuse of SMB connection | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published05/13/2026 | SeverityHigh |
CVE-2026-5545wrong reuse of HTTP Negotiate connection | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published05/13/2026 | SeverityMedium |
CVE-2026-4873connection reuse ignores TLS requirement | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published05/13/2026 | SeverityMedium |
CVE-2026-3805use after free in SMB connection reuse | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published03/11/2026 | SeverityHigh |
CVE-2026-3784wrong proxy connection reuse with credentials | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published03/11/2026 | SeverityMedium |
CVE-2026-3783token leak with redirect and netrc | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published03/11/2026 | SeverityMedium |
CVE-2026-1965bad reuse of HTTP Negotiate connection | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published03/11/2026 | SeverityMedium |
CVE-2025-11563wcurl path traversal with percent-encoded slashes | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published02/25/2026 | SeverityMedium |
CVE-2025-15224libssh key passphrase bypass without agent set | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published01/08/2026 | SeverityLow |
CVE-2025-15079libssh global known_hosts override | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published01/08/2026 | SeverityMedium |
CVE-2025-14819OpenSSL partial chain store policy bypass | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published01/08/2026 | SeverityMedium |
CVE-2025-14524bearer token leak on cross-protocol redirect | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published01/08/2026 | SeverityMedium |
CVE-2025-14017broken TLS options for threaded LDAPS | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published01/08/2026 | SeverityMedium |
CVE-2025-13034No QUIC certificate pinning with GnuTLS | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published01/08/2026 | SeverityMedium |
CVE-2025-10966missing SFTP host verification with wolfSSH | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published11/07/2025 | SeverityMedium |
CVE-2025-10148predictable WebSocket mask | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published09/12/2025 | SeverityMedium |
CVE-2025-9086Out of bounds read for cookie path | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published09/12/2025 | SeverityHigh |
CVE-2025-5399WebSocket endless loop | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published06/07/2025 | SeverityHigh |
CVE-2025-5025No QUIC certificate pinning with wolfSSL | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published05/28/2025 | SeverityMedium |
CVE-2025-4947QUIC certificate check skip with wolfSSL | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published05/28/2025 | SeverityMedium |
CVE-2025-0725gzip integer overflow | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published02/05/2025 | SeverityHigh |
CVE-2025-0665eventfd double close | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published02/05/2025 | SeverityHigh |
CVE-2025-0167netrc and default credential leak | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published02/05/2025 | SeverityLow |
CVE-2024-11053netrc and redirect credential leak | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published12/11/2024 | SeverityLow |
CVE-2024-9681HSTS subdomain overwrites parent cache entry | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published11/06/2024 | SeverityMedium |
CVE-2024-8096OCSP stapling bypass with GnuTLS | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published09/11/2024 | SeverityMedium |
CVE-2024-7264ASN.1 date parser overread | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published07/31/2024 | SeverityMedium |
CVE-2024-6874macidn punycode buffer overread | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published07/24/2024 | SeverityLow |
CVE-2024-6197freeing stack buffer in utf8asn1str | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published07/24/2024 | SeverityHigh |
CVE-2024-2466TLS certificate check bypass with mbedTLS | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published03/27/2024 | SeverityMedium |
CVE-2024-2379QUIC certificate check bypass with wolfSSL | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published03/27/2024 | SeverityMedium |
CVE-2024-2398HTTP/2 push headers memory-leak | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published03/27/2024 | SeverityHigh |
CVE-2024-2004Usage of disabled protocol | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published03/27/2024 | SeverityLow |
CVE-2024-0853OCSP verification bypass with TLS session reuse | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published02/03/2024 | SeverityMedium |
CVE-2023-46219 | Exploitation statusPublic exploit | FixNot confirmed | Affected productcurl | Published12/12/2023 | SeverityMedium |
CVE-2023-46218 | Exploitation statusPublic exploit | FixNot confirmed | Affected productcurl | Published12/07/2023 | SeverityMedium |
CVE-2023-38545 | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published10/18/2023 | SeverityHigh |
CVE-2023-38546 | Exploitation statusNot known exploited | FixYes | Affected productcurl | Published10/18/2023 | SeverityUnknown |
CVE-2023-38039 | Exploitation statusPublic exploit | FixYes | Affected productcurl | Published09/15/2023 | SeverityHigh |
CVE-2019-5436 | Exploitation statusNot known exploited | FixNot confirmed | Affected productcurl | Published05/28/2019 | SeverityHigh |
CVE-2019-5435 | Exploitation statusNot confirmed | FixNot confirmed | Affected productcurl | Published05/28/2019 | SeverityUnknown |
CVE-2017-2629 | Exploitation statusNot confirmed | FixNot confirmed | Affected productcurl | Published07/27/2018 | SeverityMedium |
CVE-2012-0036 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published04/13/2012 | SeverityUnknown |
CVE-2010-3842 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published10/27/2010 | SeverityUnknown |
CVE-2010-0734 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published03/19/2010 | SeverityUnknown |
CVE-2009-2417 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published08/14/2009 | SeverityUnknown |
CVE-2009-0037 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published03/05/2009 | SeverityUnknown |
CVE-2005-3185 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published10/13/2005 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan