CVE-2026-80230 (GCVE-0-2026-80230)
Vulnerability from cvelistv5
Published
2026-09-06 17:48
Modified
2026-09-15 06:03
Severity ?
VLAI Severity ?
EPSS score ?
CWE
- CWE-295 - Improper Certificate Validation
Summary
When `CURLOPT_PINNEDPUBLICKEY` is configured alongside options that disable
standard peer verification (`CURLOPT_SSL_VERIFYPEER = 0` and
`CURLOPT_SSL_VERIFYHOST = 0`), libcurl fails to enforce public key pinning on
connections established without a presented server certificate. Bypassing the
pinning check under these disabled-verification conditions allows
unauthenticated connections to succeed when they should be rejected.
References
Impacted products
| Vendor | Product | Version | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| curl | curl |
Version: 7.45.0 ≤ Version: 8.15.0 ≤ Version: 8.17.0 ≤ Version: 8.21.0 ≤ |
||||||||||||
|
||||||||||||||
{
"containers": {
"adp": [
{
"metrics": [
{
"cvssV3_1": {
"attackComplexity": "LOW",
"attackVector": "NETWORK",
"availabilityImpact": "HIGH",
"baseScore": 7.5,
"baseSeverity": "HIGH",
"confidentialityImpact": "NONE",
"integrityImpact": "NONE",
"privilegesRequired": "NONE",
"scope": "UNCHANGED",
"userInteraction": "NONE",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"version": "3.1"
}
},
{
"other": {
"content": {
"id": "CVE-2026-80230",
"options": [
{
"Exploitation": "poc"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "partial"
}
],
"role": "CISA Coordinator",
"timestamp": "2026-09-08T18:51:52.168741Z",
"version": "2.0.3"
},
"type": "ssvc"
}
}
],
"problemTypes": [
{
"descriptions": [
{
"cweId": "CWE-295",
"description": "CWE-295 Improper Certificate Validation",
"lang": "en",
"type": "CWE"
}
]
}
],
"providerMetadata": {
"dateUpdated": "2026-09-08T18:53:26.975Z",
"orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"shortName": "CISA-ADP"
},
"references": [
{
"tags": [
"exploit"
],
"url": "https://hackerone.com/reports/3969300"
}
],
"title": "CISA ADP Vulnrichment"
}
],
"cna": {
"affected": [
{
"defaultStatus": "unaffected",
"product": "curl",
"vendor": "curl",
"versions": [
{
"lessThan": "8.14.2",
"status": "affected",
"version": "7.45.0",
"versionType": "semver"
},
{
"lessThan": "8.16.1",
"status": "affected",
"version": "8.15.0",
"versionType": "semver"
},
{
"lessThan": "8.20.1",
"status": "affected",
"version": "8.17.0",
"versionType": "semver"
},
{
"lessThan": "8.22.0",
"status": "affected",
"version": "8.21.0",
"versionType": "semver"
}
]
},
{
"defaultStatus": "unaffected",
"product": "curl",
"repo": "https://github.com/curl/curl.git",
"vendor": "curl",
"versions": [
{
"lessThan": "5267ed859d545534d0c21675a2b70af5a3b6e3ef",
"status": "affected",
"version": "8363656cb4e0c60a11d8531ead0ec43120b50591",
"versionType": "git"
}
]
},
{
"defaultStatus": "unaffected",
"product": "curl",
"vendor": "curl",
"versions": [
{
"status": "affected",
"version": "8.21.0"
},
{
"status": "affected",
"version": "8.20.0"
},
{
"status": "affected",
"version": "8.19.0"
},
{
"status": "affected",
"version": "8.18.0"
},
{
"status": "affected",
"version": "8.17.0"
},
{
"status": "affected",
"version": "8.16.0"
},
{
"status": "affected",
"version": "8.15.0"
},
{
"status": "affected",
"version": "8.14.1"
},
{
"status": "affected",
"version": "8.14.0"
},
{
"status": "affected",
"version": "8.13.0"
},
{
"status": "affected",
"version": "8.12.1"
},
{
"status": "affected",
"version": "8.12.0"
},
{
"status": "affected",
"version": "8.11.1"
},
{
"status": "affected",
"version": "8.11.0"
},
{
"status": "affected",
"version": "8.10.1"
},
{
"status": "affected",
"version": "8.10.0"
},
{
"status": "affected",
"version": "8.9.1"
},
{
"status": "affected",
"version": "8.9.0"
},
{
"status": "affected",
"version": "8.8.0"
},
{
"status": "affected",
"version": "8.7.1"
},
{
"status": "affected",
"version": "8.7.0"
},
{
"status": "affected",
"version": "8.6.0"
},
{
"status": "affected",
"version": "8.5.0"
},
{
"status": "affected",
"version": "8.4.0"
},
{
"status": "affected",
"version": "8.3.0"
},
{
"status": "affected",
"version": "8.2.1"
},
{
"status": "affected",
"version": "8.2.0"
},
{
"status": "affected",
"version": "8.1.2"
},
{
"status": "affected",
"version": "8.1.1"
},
{
"status": "affected",
"version": "8.1.0"
},
{
"status": "affected",
"version": "8.0.1"
},
{
"status": "affected",
"version": "8.0.0"
},
{
"status": "affected",
"version": "7.88.1"
},
{
"status": "affected",
"version": "7.88.0"
},
{
"status": "affected",
"version": "7.87.0"
},
{
"status": "affected",
"version": "7.86.0"
},
{
"status": "affected",
"version": "7.85.0"
},
{
"status": "affected",
"version": "7.84.0"
},
{
"status": "affected",
"version": "7.83.1"
},
{
"status": "affected",
"version": "7.83.0"
},
{
"status": "affected",
"version": "7.82.0"
},
{
"status": "affected",
"version": "7.81.0"
},
{
"status": "affected",
"version": "7.80.0"
},
{
"status": "affected",
"version": "7.79.1"
},
{
"status": "affected",
"version": "7.79.0"
},
{
"status": "affected",
"version": "7.78.0"
},
{
"status": "affected",
"version": "7.77.0"
},
{
"status": "affected",
"version": "7.76.1"
},
{
"status": "affected",
"version": "7.76.0"
},
{
"status": "affected",
"version": "7.75.0"
},
{
"status": "affected",
"version": "7.74.0"
},
{
"status": "affected",
"version": "7.73.0"
},
{
"status": "affected",
"version": "7.72.0"
},
{
"status": "affected",
"version": "7.71.1"
},
{
"status": "affected",
"version": "7.71.0"
},
{
"status": "affected",
"version": "7.70.0"
},
{
"status": "affected",
"version": "7.69.1"
},
{
"status": "affected",
"version": "7.69.0"
},
{
"status": "affected",
"version": "7.68.0"
},
{
"status": "affected",
"version": "7.67.0"
},
{
"status": "affected",
"version": "7.66.0"
},
{
"status": "affected",
"version": "7.65.3"
},
{
"status": "affected",
"version": "7.65.2"
},
{
"status": "affected",
"version": "7.65.1"
},
{
"status": "affected",
"version": "7.65.0"
},
{
"status": "affected",
"version": "7.64.1"
},
{
"status": "affected",
"version": "7.64.0"
},
{
"status": "affected",
"version": "7.63.0"
},
{
"status": "affected",
"version": "7.62.0"
},
{
"status": "affected",
"version": "7.61.1"
},
{
"status": "affected",
"version": "7.61.0"
},
{
"status": "affected",
"version": "7.60.0"
},
{
"status": "affected",
"version": "7.59.0"
},
{
"status": "affected",
"version": "7.58.0"
},
{
"status": "affected",
"version": "7.57.0"
},
{
"status": "affected",
"version": "7.56.1"
},
{
"status": "affected",
"version": "7.56.0"
},
{
"status": "affected",
"version": "7.55.1"
},
{
"status": "affected",
"version": "7.55.0"
},
{
"status": "affected",
"version": "7.54.1"
},
{
"status": "affected",
"version": "7.54.0"
},
{
"status": "affected",
"version": "7.53.1"
},
{
"status": "affected",
"version": "7.53.0"
},
{
"status": "affected",
"version": "7.52.1"
},
{
"status": "affected",
"version": "7.52.0"
},
{
"status": "affected",
"version": "7.51.0"
},
{
"status": "affected",
"version": "7.50.3"
},
{
"status": "affected",
"version": "7.50.2"
},
{
"status": "affected",
"version": "7.50.1"
},
{
"status": "affected",
"version": "7.50.0"
},
{
"status": "affected",
"version": "7.49.1"
},
{
"status": "affected",
"version": "7.49.0"
},
{
"status": "affected",
"version": "7.48.0"
},
{
"status": "affected",
"version": "7.47.1"
},
{
"status": "affected",
"version": "7.47.0"
},
{
"status": "affected",
"version": "7.46.0"
},
{
"status": "affected",
"version": "7.45.0"
}
]
}
],
"credits": [
{
"lang": "en",
"type": "finder",
"value": "Stanislav Fort (Aisle Research)"
},
{
"lang": "en",
"type": "remediation developer",
"value": "Daniel Stenberg"
}
],
"descriptions": [
{
"lang": "en",
"value": "When `CURLOPT_PINNEDPUBLICKEY` is configured alongside options that disable\nstandard peer verification (`CURLOPT_SSL_VERIFYPEER = 0` and\n`CURLOPT_SSL_VERIFYHOST = 0`), libcurl fails to enforce public key pinning on\nconnections established without a presented server certificate. Bypassing the\npinning check under these disabled-verification conditions allows\nunauthenticated connections to succeed when they should be rejected."
}
],
"problemTypes": [
{
"descriptions": [
{
"cweId": "CWE-295",
"description": "Improper Certificate Validation",
"lang": "en",
"type": "CWE"
}
]
}
],
"providerMetadata": {
"dateUpdated": "2026-09-15T06:03:10.429Z",
"orgId": "2499f714-1537-4658-8207-48ae4bb9eae9",
"shortName": "curl"
},
"references": [
{
"url": "https://curl.se/docs/CVE-2026-80230.json"
},
{
"url": "https://curl.se/docs/CVE-2026-80230.html"
},
{
"url": "https://hackerone.com/reports/3969300"
}
],
"title": "OpenSSL pinning bypass",
"x_generator": {
"engine": "cvelib 1.8.0"
},
"x_osv": {
"affected": [
{
"ranges": [
{
"events": [
{
"introduced": "7.45.0"
},
{
"fixed": "8.14.2"
},
{
"introduced": "8.15.0"
},
{
"fixed": "8.16.1"
},
{
"introduced": "8.17.0"
},
{
"fixed": "8.20.1"
},
{
"introduced": "8.21.0"
},
{
"fixed": "8.22.0"
}
],
"type": "SEMVER"
},
{
"events": [
{
"introduced": "8363656cb4e0c60a11d8531ead0ec43120b50591"
},
{
"fixed": "5267ed859d545534d0c21675a2b70af5a3b6e3ef"
}
],
"repo": "https://github.com/curl/curl.git",
"type": "GIT"
}
],
"versions": [
"8.21.0",
"8.20.0",
"8.19.0",
"8.18.0",
"8.17.0",
"8.16.0",
"8.15.0",
"8.14.1",
"8.14.0",
"8.13.0",
"8.12.1",
"8.12.0",
"8.11.1",
"8.11.0",
"8.10.1",
"8.10.0",
"8.9.1",
"8.9.0",
"8.8.0",
"8.7.1",
"8.7.0",
"8.6.0",
"8.5.0",
"8.4.0",
"8.3.0",
"8.2.1",
"8.2.0",
"8.1.2",
"8.1.1",
"8.1.0",
"8.0.1",
"8.0.0",
"7.88.1",
"7.88.0",
"7.87.0",
"7.86.0",
"7.85.0",
"7.84.0",
"7.83.1",
"7.83.0",
"7.82.0",
"7.81.0",
"7.80.0",
"7.79.1",
"7.79.0",
"7.78.0",
"7.77.0",
"7.76.1",
"7.76.0",
"7.75.0",
"7.74.0",
"7.73.0",
"7.72.0",
"7.71.1",
"7.71.0",
"7.70.0",
"7.69.1",
"7.69.0",
"7.68.0",
"7.67.0",
"7.66.0",
"7.65.3",
"7.65.2",
"7.65.1",
"7.65.0",
"7.64.1",
"7.64.0",
"7.63.0",
"7.62.0",
"7.61.1",
"7.61.0",
"7.60.0",
"7.59.0",
"7.58.0",
"7.57.0",
"7.56.1",
"7.56.0",
"7.55.1",
"7.55.0",
"7.54.1",
"7.54.0",
"7.53.1",
"7.53.0",
"7.52.1",
"7.52.0",
"7.51.0",
"7.50.3",
"7.50.2",
"7.50.1",
"7.50.0",
"7.49.1",
"7.49.0",
"7.48.0",
"7.47.1",
"7.47.0",
"7.46.0",
"7.45.0"
]
}
],
"aliases": [
"CVE-2026-80230"
],
"credits": [
{
"name": "Stanislav Fort (Aisle Research)",
"type": "finder"
},
{
"name": "Daniel Stenberg",
"type": "remediation developer"
}
],
"database_specific": {
"CWE": {
"desc": "Improper Certificate Validation",
"id": "CWE-295"
},
"URL": "https://curl.se/docs/CVE-2026-80230.json",
"affects": "both",
"issue": "https://hackerone.com/reports/3969300",
"last_affected": "8.21.0",
"package": "curl",
"severity": "Low",
"www": "https://curl.se/docs/CVE-2026-80230.html"
},
"details": "When `CURLOPT_PINNEDPUBLICKEY` is configured alongside options that disable\nstandard peer verification (`CURLOPT_SSL_VERIFYPEER = 0` and\n`CURLOPT_SSL_VERIFYHOST = 0`), libcurl fails to enforce public key pinning on\nconnections established without a presented server certificate. Bypassing the\npinning check under these disabled-verification conditions allows\nunauthenticated connections to succeed when they should be rejected.",
"id": "CURL-CVE-2026-80230",
"modified": "2026-09-07T10:34:51.00Z",
"published": "2026-09-02T08:00:00.00Z",
"schema_version": "1.5.0",
"summary": "OpenSSL pinning bypass"
}
}
},
"cveMetadata": {
"assignerOrgId": "2499f714-1537-4658-8207-48ae4bb9eae9",
"assignerShortName": "curl",
"cveId": "CVE-2026-80230",
"datePublished": "2026-09-06T17:48:16.262Z",
"dateReserved": "2026-08-26T04:24:25.568Z",
"dateUpdated": "2026-09-15T06:03:10.429Z",
"state": "PUBLISHED"
},
"dataType": "CVE_RECORD",
"dataVersion": "5.2",
"vulnerability-lookup:meta": {
"vulnrichment": {
"containers": "{\"adp\": [{\"title\": \"CISA ADP Vulnrichment\", \"metrics\": [{\"cvssV3_1\": {\"scope\": \"UNCHANGED\", \"version\": \"3.1\", \"baseScore\": 7.5, \"attackVector\": \"NETWORK\", \"baseSeverity\": \"HIGH\", \"vectorString\": \"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H\", \"integrityImpact\": \"NONE\", \"userInteraction\": \"NONE\", \"attackComplexity\": \"LOW\", \"availabilityImpact\": \"HIGH\", \"privilegesRequired\": \"NONE\", \"confidentialityImpact\": \"NONE\"}}, {\"other\": {\"type\": \"ssvc\", \"content\": {\"id\": \"CVE-2026-80230\", \"role\": \"CISA Coordinator\", \"options\": [{\"Exploitation\": \"poc\"}, {\"Automatable\": \"yes\"}, {\"Technical Impact\": \"partial\"}], \"version\": \"2.0.3\", \"timestamp\": \"2026-09-08T18:51:52.168741Z\"}}}], \"references\": [{\"url\": \"https://hackerone.com/reports/3969300\", \"tags\": [\"exploit\"]}], \"problemTypes\": [{\"descriptions\": [{\"lang\": \"en\", \"type\": \"CWE\", \"cweId\": \"CWE-295\", \"description\": \"CWE-295 Improper Certificate Validation\"}]}], \"providerMetadata\": {\"orgId\": \"134c704f-9b21-4f2e-91b3-4a467353bcc0\", \"shortName\": \"CISA-ADP\", \"dateUpdated\": \"2026-09-08T18:53:14.829Z\"}}], \"cna\": {\"title\": \"OpenSSL pinning bypass\", \"x_osv\": {\"id\": \"CURL-CVE-2026-80230\", \"aliases\": [\"CVE-2026-80230\"], \"credits\": [{\"name\": \"Stanislav Fort (Aisle Research)\", \"type\": \"finder\"}, {\"name\": \"Daniel Stenberg\", \"type\": \"remediation developer\"}], \"details\": \"When `CURLOPT_PINNEDPUBLICKEY` is configured alongside options that disable\\nstandard peer verification (`CURLOPT_SSL_VERIFYPEER = 0` and\\n`CURLOPT_SSL_VERIFYHOST = 0`), libcurl fails to enforce public key pinning on\\nconnections established without a presented server certificate. Bypassing the\\npinning check under these disabled-verification conditions allows\\nunauthenticated connections to succeed when they should be rejected.\", \"summary\": \"OpenSSL pinning bypass\", \"affected\": [{\"ranges\": [{\"type\": \"SEMVER\", \"events\": [{\"introduced\": \"7.45.0\"}, {\"fixed\": \"8.14.2\"}, {\"introduced\": \"8.15.0\"}, {\"fixed\": \"8.16.1\"}, {\"introduced\": \"8.17.0\"}, {\"fixed\": \"8.20.1\"}, {\"introduced\": \"8.21.0\"}, {\"fixed\": \"8.22.0\"}]}, {\"repo\": \"https://github.com/curl/curl.git\", \"type\": \"GIT\", \"events\": [{\"introduced\": \"8363656cb4e0c60a11d8531ead0ec43120b50591\"}, {\"fixed\": \"5267ed859d545534d0c21675a2b70af5a3b6e3ef\"}]}], \"versions\": [\"8.21.0\", \"8.20.0\", \"8.19.0\", \"8.18.0\", \"8.17.0\", \"8.16.0\", \"8.15.0\", \"8.14.1\", \"8.14.0\", \"8.13.0\", \"8.12.1\", \"8.12.0\", \"8.11.1\", \"8.11.0\", \"8.10.1\", \"8.10.0\", \"8.9.1\", \"8.9.0\", \"8.8.0\", \"8.7.1\", \"8.7.0\", \"8.6.0\", \"8.5.0\", \"8.4.0\", \"8.3.0\", \"8.2.1\", \"8.2.0\", \"8.1.2\", \"8.1.1\", \"8.1.0\", \"8.0.1\", \"8.0.0\", \"7.88.1\", \"7.88.0\", \"7.87.0\", \"7.86.0\", \"7.85.0\", \"7.84.0\", \"7.83.1\", \"7.83.0\", \"7.82.0\", \"7.81.0\", \"7.80.0\", \"7.79.1\", \"7.79.0\", \"7.78.0\", \"7.77.0\", \"7.76.1\", \"7.76.0\", \"7.75.0\", \"7.74.0\", \"7.73.0\", \"7.72.0\", \"7.71.1\", \"7.71.0\", \"7.70.0\", \"7.69.1\", \"7.69.0\", \"7.68.0\", \"7.67.0\", \"7.66.0\", \"7.65.3\", \"7.65.2\", \"7.65.1\", \"7.65.0\", \"7.64.1\", \"7.64.0\", \"7.63.0\", \"7.62.0\", \"7.61.1\", \"7.61.0\", \"7.60.0\", \"7.59.0\", \"7.58.0\", \"7.57.0\", \"7.56.1\", \"7.56.0\", \"7.55.1\", \"7.55.0\", \"7.54.1\", \"7.54.0\", \"7.53.1\", \"7.53.0\", \"7.52.1\", \"7.52.0\", \"7.51.0\", \"7.50.3\", \"7.50.2\", \"7.50.1\", \"7.50.0\", \"7.49.1\", \"7.49.0\", \"7.48.0\", \"7.47.1\", \"7.47.0\", \"7.46.0\", \"7.45.0\"]}], \"modified\": \"2026-09-07T10:34:51.00Z\", \"published\": \"2026-09-02T08:00:00.00Z\", \"schema_version\": \"1.5.0\", \"database_specific\": {\"CWE\": {\"id\": \"CWE-295\", \"desc\": \"Improper Certificate Validation\"}, \"URL\": \"https://curl.se/docs/CVE-2026-80230.json\", \"www\": \"https://curl.se/docs/CVE-2026-80230.html\", \"issue\": \"https://hackerone.com/reports/3969300\", \"affects\": \"both\", \"package\": \"curl\", \"severity\": \"Low\", \"last_affected\": \"8.21.0\"}}, \"credits\": [{\"lang\": \"en\", \"type\": \"finder\", \"value\": \"Stanislav Fort (Aisle Research)\"}, {\"lang\": \"en\", \"type\": \"remediation developer\", \"value\": \"Daniel Stenberg\"}], \"affected\": [{\"vendor\": \"curl\", \"product\": \"curl\", \"versions\": [{\"status\": \"affected\", \"version\": \"7.45.0\", \"lessThan\": \"8.14.2\", \"versionType\": \"semver\"}, {\"status\": \"affected\", \"version\": \"8.15.0\", \"lessThan\": \"8.16.1\", \"versionType\": \"semver\"}, {\"status\": \"affected\", \"version\": \"8.17.0\", \"lessThan\": \"8.20.1\", \"versionType\": \"semver\"}, {\"status\": \"affected\", \"version\": \"8.21.0\", \"lessThan\": \"8.22.0\", \"versionType\": \"semver\"}], \"defaultStatus\": \"unaffected\"}, {\"repo\": \"https://github.com/curl/curl.git\", \"vendor\": \"curl\", \"product\": \"curl\", \"versions\": [{\"status\": \"affected\", \"version\": \"8363656cb4e0c60a11d8531ead0ec43120b50591\", \"lessThan\": \"5267ed859d545534d0c21675a2b70af5a3b6e3ef\", \"versionType\": \"git\"}], \"defaultStatus\": \"unaffected\"}, {\"vendor\": \"curl\", \"product\": \"curl\", \"versions\": [{\"status\": \"affected\", \"version\": \"8.21.0\"}, {\"status\": \"affected\", \"version\": \"8.20.0\"}, {\"status\": \"affected\", \"version\": \"8.19.0\"}, {\"status\": \"affected\", \"version\": \"8.18.0\"}, {\"status\": \"affected\", \"version\": \"8.17.0\"}, {\"status\": \"affected\", \"version\": \"8.16.0\"}, {\"status\": \"affected\", \"version\": \"8.15.0\"}, {\"status\": \"affected\", \"version\": \"8.14.1\"}, {\"status\": \"affected\", \"version\": \"8.14.0\"}, {\"status\": \"affected\", \"version\": \"8.13.0\"}, {\"status\": \"affected\", \"version\": \"8.12.1\"}, {\"status\": \"affected\", \"version\": \"8.12.0\"}, {\"status\": \"affected\", \"version\": \"8.11.1\"}, {\"status\": \"affected\", \"version\": \"8.11.0\"}, {\"status\": \"affected\", \"version\": \"8.10.1\"}, {\"status\": \"affected\", \"version\": \"8.10.0\"}, {\"status\": \"affected\", \"version\": \"8.9.1\"}, {\"status\": \"affected\", \"version\": \"8.9.0\"}, {\"status\": \"affected\", \"version\": \"8.8.0\"}, {\"status\": \"affected\", \"version\": \"8.7.1\"}, {\"status\": \"affected\", \"version\": \"8.7.0\"}, {\"status\": \"affected\", \"version\": \"8.6.0\"}, {\"status\": \"affected\", \"version\": \"8.5.0\"}, {\"status\": \"affected\", \"version\": \"8.4.0\"}, {\"status\": \"affected\", \"version\": \"8.3.0\"}, {\"status\": \"affected\", \"version\": \"8.2.1\"}, {\"status\": \"affected\", \"version\": \"8.2.0\"}, {\"status\": \"affected\", \"version\": \"8.1.2\"}, {\"status\": \"affected\", \"version\": \"8.1.1\"}, {\"status\": \"affected\", \"version\": \"8.1.0\"}, {\"status\": \"affected\", \"version\": \"8.0.1\"}, {\"status\": \"affected\", \"version\": \"8.0.0\"}, {\"status\": \"affected\", \"version\": \"7.88.1\"}, {\"status\": \"affected\", \"version\": \"7.88.0\"}, {\"status\": \"affected\", \"version\": \"7.87.0\"}, {\"status\": \"affected\", \"version\": \"7.86.0\"}, {\"status\": \"affected\", \"version\": \"7.85.0\"}, {\"status\": \"affected\", \"version\": \"7.84.0\"}, {\"status\": \"affected\", \"version\": \"7.83.1\"}, {\"status\": \"affected\", \"version\": \"7.83.0\"}, {\"status\": \"affected\", \"version\": \"7.82.0\"}, {\"status\": \"affected\", \"version\": \"7.81.0\"}, {\"status\": \"affected\", \"version\": \"7.80.0\"}, {\"status\": \"affected\", \"version\": \"7.79.1\"}, {\"status\": \"affected\", \"version\": \"7.79.0\"}, {\"status\": \"affected\", \"version\": \"7.78.0\"}, {\"status\": \"affected\", \"version\": \"7.77.0\"}, {\"status\": \"affected\", \"version\": \"7.76.1\"}, {\"status\": \"affected\", \"version\": \"7.76.0\"}, {\"status\": \"affected\", \"version\": \"7.75.0\"}, {\"status\": \"affected\", \"version\": \"7.74.0\"}, {\"status\": \"affected\", \"version\": \"7.73.0\"}, {\"status\": \"affected\", \"version\": \"7.72.0\"}, {\"status\": \"affected\", \"version\": \"7.71.1\"}, {\"status\": \"affected\", \"version\": \"7.71.0\"}, {\"status\": \"affected\", \"version\": \"7.70.0\"}, {\"status\": \"affected\", \"version\": \"7.69.1\"}, {\"status\": \"affected\", \"version\": \"7.69.0\"}, {\"status\": \"affected\", \"version\": \"7.68.0\"}, {\"status\": \"affected\", \"version\": \"7.67.0\"}, {\"status\": \"affected\", \"version\": \"7.66.0\"}, {\"status\": \"affected\", \"version\": \"7.65.3\"}, {\"status\": \"affected\", \"version\": \"7.65.2\"}, {\"status\": \"affected\", \"version\": \"7.65.1\"}, {\"status\": \"affected\", \"version\": \"7.65.0\"}, {\"status\": \"affected\", \"version\": \"7.64.1\"}, {\"status\": \"affected\", \"version\": \"7.64.0\"}, {\"status\": \"affected\", \"version\": \"7.63.0\"}, {\"status\": \"affected\", \"version\": \"7.62.0\"}, {\"status\": \"affected\", \"version\": \"7.61.1\"}, {\"status\": \"affected\", \"version\": \"7.61.0\"}, {\"status\": \"affected\", \"version\": \"7.60.0\"}, {\"status\": \"affected\", \"version\": \"7.59.0\"}, {\"status\": \"affected\", \"version\": \"7.58.0\"}, {\"status\": \"affected\", \"version\": \"7.57.0\"}, {\"status\": \"affected\", \"version\": \"7.56.1\"}, {\"status\": \"affected\", \"version\": \"7.56.0\"}, {\"status\": \"affected\", \"version\": \"7.55.1\"}, {\"status\": \"affected\", \"version\": \"7.55.0\"}, {\"status\": \"affected\", \"version\": \"7.54.1\"}, {\"status\": \"affected\", \"version\": \"7.54.0\"}, {\"status\": \"affected\", \"version\": \"7.53.1\"}, {\"status\": \"affected\", \"version\": \"7.53.0\"}, {\"status\": \"affected\", \"version\": \"7.52.1\"}, {\"status\": \"affected\", \"version\": \"7.52.0\"}, {\"status\": \"affected\", \"version\": \"7.51.0\"}, {\"status\": \"affected\", \"version\": \"7.50.3\"}, {\"status\": \"affected\", \"version\": \"7.50.2\"}, {\"status\": \"affected\", \"version\": \"7.50.1\"}, {\"status\": \"affected\", \"version\": \"7.50.0\"}, {\"status\": \"affected\", \"version\": \"7.49.1\"}, {\"status\": \"affected\", \"version\": \"7.49.0\"}, {\"status\": \"affected\", \"version\": \"7.48.0\"}, {\"status\": \"affected\", \"version\": \"7.47.1\"}, {\"status\": \"affected\", \"version\": \"7.47.0\"}, {\"status\": \"affected\", \"version\": \"7.46.0\"}, {\"status\": \"affected\", \"version\": \"7.45.0\"}], \"defaultStatus\": \"unaffected\"}], \"references\": [{\"url\": \"https://curl.se/docs/CVE-2026-80230.json\"}, {\"url\": \"https://curl.se/docs/CVE-2026-80230.html\"}, {\"url\": \"https://hackerone.com/reports/3969300\"}], \"x_generator\": {\"engine\": \"cvelib 1.8.0\"}, \"descriptions\": [{\"lang\": \"en\", \"value\": \"When `CURLOPT_PINNEDPUBLICKEY` is configured alongside options that disable\\nstandard peer verification (`CURLOPT_SSL_VERIFYPEER = 0` and\\n`CURLOPT_SSL_VERIFYHOST = 0`), libcurl fails to enforce public key pinning on\\nconnections established without a presented server certificate. Bypassing the\\npinning check under these disabled-verification conditions allows\\nunauthenticated connections to succeed when they should be rejected.\"}], \"problemTypes\": [{\"descriptions\": [{\"lang\": \"en\", \"type\": \"CWE\", \"cweId\": \"CWE-295\", \"description\": \"Improper Certificate Validation\"}]}], \"providerMetadata\": {\"orgId\": \"2499f714-1537-4658-8207-48ae4bb9eae9\", \"shortName\": \"curl\", \"dateUpdated\": \"2026-09-15T06:03:10.429Z\"}}}",
"cveMetadata": "{\"cveId\": \"CVE-2026-80230\", \"state\": \"PUBLISHED\", \"dateUpdated\": \"2026-09-15T06:03:10.429Z\", \"dateReserved\": \"2026-08-26T04:24:25.568Z\", \"assignerOrgId\": \"2499f714-1537-4658-8207-48ae4bb9eae9\", \"datePublished\": \"2026-09-06T17:48:16.262Z\", \"assignerShortName\": \"curl\"}",
"dataType": "CVE_RECORD",
"dataVersion": "5.2"
}
}
}
Loading…
Loading…
Sightings
| Author | Source | Type | Date |
|---|
Nomenclature
- Seen: The vulnerability was mentioned, discussed, or seen somewhere by the user.
- Confirmed: The vulnerability is confirmed from an analyst perspective.
- Published Proof of Concept: A public proof of concept is available for this vulnerability.
- Exploited: This vulnerability was exploited and seen by the user reporting the sighting.
- Patched: This vulnerability was successfully patched by the user reporting the sighting.
- Not exploited: This vulnerability was not exploited or seen by the user reporting the sighting.
- Not confirmed: The user expresses doubt about the veracity of the vulnerability.
- Not patched: This vulnerability was not successfully patched by the user reporting the sighting.
Loading…
Loading…