A vulnerability exists where a new transfer that uses STARTTLS to upgrade the connection might reuse an existing live connection even though the TLS configuration mismatches so it should not.
{
"cna_assigner": "curl",
"cwe_ids": [
"CWE-295"
],
"osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/8xxx/CVE-2026-8286.json",
"unresolved_ranges": [
{
"extracted_events": [
{
"introduced": "7.30.0"
},
{
"fixed": "8.14.2"
},
{
"introduced": "8.15.0"
},
{
"fixed": "8.16.1"
},
{
"introduced": "8.17.0"
},
{
"fixed": "8.20.1"
}
],
"source": "AFFECTED_FIELD"
}
]
}{
"cpe": "cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*",
"extracted_events": [
{
"introduced": "8.20.0"
},
{
"last_affected": "8.20.0"
},
{
"introduced": "8.19.0"
},
{
"last_affected": "8.19.0"
},
{
"introduced": "8.18.0"
},
{
"last_affected": "8.18.0"
},
{
"introduced": "8.17.0"
},
{
"last_affected": "8.17.0"
},
{
"introduced": "8.16.0"
},
{
"last_affected": "8.16.0"
},
{
"introduced": "8.15.0"
},
{
"last_affected": "8.15.0"
},
{
"introduced": "8.14.1"
},
{
"last_affected": "8.14.1"
},
{
"introduced": "8.14.0"
},
{
"last_affected": "8.14.0"
},
{
"introduced": "8.13.0"
},
{
"last_affected": "8.13.0"
},
{
"introduced": "8.12.1"
},
{
"last_affected": "8.12.1"
},
{
"introduced": "8.12.0"
},
{
"last_affected": "8.12.0"
},
{
"introduced": "8.11.1"
},
{
"last_affected": "8.11.1"
},
{
"introduced": "8.11.0"
},
{
"last_affected": "8.11.0"
},
{
"introduced": "8.10.1"
},
{
"last_affected": "8.10.1"
},
{
"introduced": "8.10.0"
},
{
"last_affected": "8.10.0"
},
{
"introduced": "8.9.1"
},
{
"last_affected": "8.9.1"
},
{
"introduced": "8.9.0"
},
{
"last_affected": "8.9.0"
},
{
"introduced": "8.8.0"
},
{
"last_affected": "8.8.0"
},
{
"introduced": "8.7.1"
},
{
"last_affected": "8.7.1"
},
{
"introduced": "8.7.0"
},
{
"last_affected": "8.7.0"
},
{
"introduced": "8.6.0"
},
{
"last_affected": "8.6.0"
},
{
"introduced": "8.5.0"
},
{
"last_affected": "8.5.0"
},
{
"introduced": "8.4.0"
},
{
"last_affected": "8.4.0"
},
{
"introduced": "8.3.0"
},
{
"last_affected": "8.3.0"
},
{
"introduced": "8.2.1"
},
{
"last_affected": "8.2.1"
},
{
"introduced": "8.2.0"
},
{
"last_affected": "8.2.0"
},
{
"introduced": "8.1.2"
},
{
"last_affected": "8.1.2"
},
{
"introduced": "8.1.1"
},
{
"last_affected": "8.1.1"
},
{
"introduced": "8.1.0"
},
{
"last_affected": "8.1.0"
},
{
"introduced": "8.0.1"
},
{
"last_affected": "8.0.1"
},
{
"introduced": "8.0.0"
},
{
"last_affected": "8.0.0"
},
{
"introduced": "7.88.1"
},
{
"last_affected": "7.88.1"
},
{
"introduced": "7.88.0"
},
{
"last_affected": "7.88.0"
},
{
"introduced": "7.87.0"
},
{
"last_affected": "7.87.0"
},
{
"introduced": "7.86.0"
},
{
"last_affected": "7.86.0"
},
{
"introduced": "7.85.0"
},
{
"last_affected": "7.85.0"
},
{
"introduced": "7.84.0"
},
{
"last_affected": "7.84.0"
},
{
"introduced": "7.83.1"
},
{
"last_affected": "7.83.1"
},
{
"introduced": "7.83.0"
},
{
"last_affected": "7.83.0"
},
{
"introduced": "7.82.0"
},
{
"last_affected": "7.82.0"
},
{
"introduced": "7.81.0"
},
{
"last_affected": "7.81.0"
},
{
"introduced": "7.80.0"
},
{
"last_affected": "7.80.0"
},
{
"introduced": "7.79.1"
},
{
"last_affected": "7.79.1"
},
{
"introduced": "7.79.0"
},
{
"last_affected": "7.79.0"
},
{
"introduced": "7.78.0"
},
{
"last_affected": "7.78.0"
},
{
"introduced": "7.77.0"
},
{
"last_affected": "7.77.0"
},
{
"introduced": "7.76.1"
},
{
"last_affected": "7.76.1"
},
{
"introduced": "7.76.0"
},
{
"last_affected": "7.76.0"
},
{
"introduced": "7.75.0"
},
{
"last_affected": "7.75.0"
},
{
"introduced": "7.74.0"
},
{
"last_affected": "7.74.0"
},
{
"introduced": "7.73.0"
},
{
"last_affected": "7.73.0"
},
{
"introduced": "7.72.0"
},
{
"last_affected": "7.72.0"
},
{
"introduced": "7.71.1"
},
{
"last_affected": "7.71.1"
},
{
"introduced": "7.71.0"
},
{
"last_affected": "7.71.0"
},
{
"introduced": "7.70.0"
},
{
"last_affected": "7.70.0"
},
{
"introduced": "7.69.1"
},
{
"last_affected": "7.69.1"
},
{
"introduced": "7.69.0"
},
{
"last_affected": "7.69.0"
},
{
"introduced": "7.68.0"
},
{
"last_affected": "7.68.0"
},
{
"introduced": "7.67.0"
},
{
"last_affected": "7.67.0"
},
{
"introduced": "7.66.0"
},
{
"last_affected": "7.66.0"
},
{
"introduced": "7.65.3"
},
{
"last_affected": "7.65.3"
},
{
"introduced": "7.65.2"
},
{
"last_affected": "7.65.2"
},
{
"introduced": "7.65.1"
},
{
"last_affected": "7.65.1"
},
{
"introduced": "7.65.0"
},
{
"last_affected": "7.65.0"
},
{
"introduced": "7.64.1"
},
{
"last_affected": "7.64.1"
},
{
"introduced": "7.64.0"
},
{
"last_affected": "7.64.0"
},
{
"introduced": "7.63.0"
},
{
"last_affected": "7.63.0"
},
{
"introduced": "7.62.0"
},
{
"last_affected": "7.62.0"
},
{
"introduced": "7.61.1"
},
{
"last_affected": "7.61.1"
},
{
"introduced": "7.61.0"
},
{
"last_affected": "7.61.0"
},
{
"introduced": "7.60.0"
},
{
"last_affected": "7.60.0"
},
{
"introduced": "7.59.0"
},
{
"last_affected": "7.59.0"
},
{
"introduced": "7.58.0"
},
{
"last_affected": "7.58.0"
},
{
"introduced": "7.57.0"
},
{
"last_affected": "7.57.0"
},
{
"introduced": "7.56.1"
},
{
"last_affected": "7.56.1"
},
{
"introduced": "7.56.0"
},
{
"last_affected": "7.56.0"
},
{
"introduced": "7.55.1"
},
{
"last_affected": "7.55.1"
},
{
"introduced": "7.55.0"
},
{
"last_affected": "7.55.0"
},
{
"introduced": "7.54.1"
},
{
"last_affected": "7.54.1"
},
{
"introduced": "7.54.0"
},
{
"last_affected": "7.54.0"
},
{
"introduced": "7.53.1"
},
{
"last_affected": "7.53.1"
},
{
"introduced": "7.53.0"
},
{
"last_affected": "7.53.0"
},
{
"introduced": "7.52.1"
},
{
"last_affected": "7.52.1"
},
{
"introduced": "7.52.0"
},
{
"last_affected": "7.52.0"
},
{
"introduced": "7.51.0"
},
{
"last_affected": "7.51.0"
},
{
"introduced": "7.50.3"
},
{
"last_affected": "7.50.3"
},
{
"introduced": "7.50.2"
},
{
"last_affected": "7.50.2"
},
{
"introduced": "7.50.1"
},
{
"last_affected": "7.50.1"
},
{
"introduced": "7.50.0"
},
{
"last_affected": "7.50.0"
},
{
"introduced": "7.49.1"
},
{
"last_affected": "7.49.1"
},
{
"introduced": "7.49.0"
},
{
"last_affected": "7.49.0"
},
{
"introduced": "7.48.0"
},
{
"last_affected": "7.48.0"
},
{
"introduced": "7.47.1"
},
{
"last_affected": "7.47.1"
},
{
"introduced": "7.47.0"
},
{
"last_affected": "7.47.0"
},
{
"introduced": "7.46.0"
},
{
"last_affected": "7.46.0"
},
{
"introduced": "7.45.0"
},
{
"last_affected": "7.45.0"
},
{
"introduced": "7.44.0"
},
{
"last_affected": "7.44.0"
},
{
"introduced": "7.43.0"
},
{
"last_affected": "7.43.0"
},
{
"introduced": "7.42.1"
},
{
"last_affected": "7.42.1"
},
{
"introduced": "7.42.0"
},
{
"last_affected": "7.42.0"
},
{
"introduced": "7.41.0"
},
{
"last_affected": "7.41.0"
},
{
"introduced": "7.40.0"
},
{
"last_affected": "7.40.0"
},
{
"introduced": "7.39.0"
},
{
"last_affected": "7.39.0"
},
{
"introduced": "7.38.0"
},
{
"last_affected": "7.38.0"
},
{
"introduced": "7.37.1"
},
{
"last_affected": "7.37.1"
},
{
"introduced": "7.37.0"
},
{
"last_affected": "7.37.0"
},
{
"introduced": "7.36.0"
},
{
"last_affected": "7.36.0"
},
{
"introduced": "7.35.0"
},
{
"last_affected": "7.35.0"
},
{
"introduced": "7.34.0"
},
{
"last_affected": "7.34.0"
},
{
"introduced": "7.33.0"
},
{
"last_affected": "7.33.0"
},
{
"introduced": "7.32.0"
},
{
"last_affected": "7.32.0"
},
{
"introduced": "7.31.0"
},
{
"last_affected": "7.31.0"
},
{
"introduced": "7.30.0"
},
{
"last_affected": "7.30.0"
},
{
"fixed": "8.21.0"
}
],
"source": [
"AFFECTED_FIELD",
"CPE_RANGE"
]
}
"https://storage.googleapis.com/osv-test-cve-osv-conversion/osv-output/CVE-2026-8286.json"
[
{
"deprecated": false,
"digest": {
"function_hash": "255927142008379728411564186004947874680",
"length": 1266
},
"id": "CVE-2026-8286-36e2c702",
"signature_type": "Function",
"signature_version": "v1",
"source": "https://github.com/curl/curl.git/commit/a86efdd7ca5433de9231e650f18247de8319ad16",
"target": {
"file": "lib/url.c",
"function": "url_attach_existing"
}
},
{
"deprecated": false,
"digest": {
"line_hashes": [
"79579754339828812704100697271177389006",
"201266269548055692107771773077340523131",
"44554694905850861517360692375013809510",
"189414445810292435800822926511135861207",
"82119597603467486091946665569863295589",
"32205138923765805259532529366519825293",
"1595719663087089186438367489630032937",
"13432913159457392423885733736079711573",
"271450291167908716433797841144313127094",
"309805148214852052097449817889325145308",
"174179530067375282946781672509532631351",
"265309687202118156829353374555176487481",
"253951827240995577087558813189304453562",
"22402060057554271931103934273904839270",
"189927906393150869117975492566210925676",
"150612367893260474494433923894551181895"
],
"threshold": 0.9
},
"id": "CVE-2026-8286-77b46469",
"signature_type": "Line",
"signature_version": "v1",
"source": "https://github.com/curl/curl.git/commit/a86efdd7ca5433de9231e650f18247de8319ad16",
"target": {
"file": "lib/url.c"
}
},
{
"deprecated": false,
"digest": {
"function_hash": "239676500179737488359518133324904996049",
"length": 443
},
"id": "CVE-2026-8286-916399bb",
"signature_type": "Function",
"signature_version": "v1",
"source": "https://github.com/curl/curl.git/commit/a86efdd7ca5433de9231e650f18247de8319ad16",
"target": {
"file": "lib/url.c",
"function": "url_match_ssl_use"
}
},
{
"deprecated": false,
"digest": {
"function_hash": "245058740434124744257493381128513890250",
"length": 358
},
"id": "CVE-2026-8286-f34f0cee",
"signature_type": "Function",
"signature_version": "v1",
"source": "https://github.com/curl/curl.git/commit/a86efdd7ca5433de9231e650f18247de8319ad16",
"target": {
"file": "lib/url.c",
"function": "url_match_ssl_config"
}
}
]
"2026-09-30T08:16:23Z"