CVE-2026-12064

ADVISORY - nist

Summary

When a user invokes curl using a schemeless URL combined with --proto-default sftp (or scp), a disconnect occurs between the tool layer and libcurl. The tool layer incorrectly infers the URL scheme, which erroneously bypasses the initialization of critical SSH security options like CURLOPT_SSH_HOST_PUBLIC_KEY_SHA256 and CURLOPT_SSH_KNOWNHOSTS. Conversely, the libcurl runtime successfully honors CURLOPT_DEFAULT_PROTOCOL and establishes the connection via SFTP/SCP as specified. Because the tool layer skipped the security configuration, these SSH host verification options are silently omitted, causing curl to connect to an unverified SSH remote host without throwing an error.

EPSS Score: 0.00339 (0.269)

Common Weakness Enumeration (CWE)

ADVISORY - nist

Improper Certificate Validation


Alpine

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY
PackageTypeOS NameOS VersionAffected RangesFix Versions
alpine/curlapkalpine3.23<=8.19.0-r0Not yet available
alpine/curlapkalpine3.20<=7.83.0-r0Not yet available
alpine/curlapkalpine3.20<=7.83.1-r0Not yet available
alpine/curlapkalpine3.20<=7.84.0-r0Not yet available
alpine/curlapkalpine3.20<=7.85.0-r0Not yet available
alpine/curlapkalpine3.20<=7.86.0-r0Not yet available
alpine/curlapkalpine3.20<=7.87.0-r0Not yet available
alpine/curlapkalpine3.20<=7.88.0-r0Not yet available
alpine/curlapkalpine3.20<=8.0.0-r0Not yet available
alpine/curlapkalpine3.20<=8.1.0-r0Not yet available
alpine/curlapkalpine3.20<=8.10.0-r0Not yet available
alpine/curlapkalpine3.20<=8.11.0-r0Not yet available
alpine/curlapkalpine3.20<=8.11.0-r2Not yet available
alpine/curlapkalpine3.20<=8.11.1-r0Not yet available
alpine/curlapkalpine3.20<=8.11.1-r1Not yet available
alpine/curlapkalpine3.20<=8.12.0-r0Not yet available
alpine/curlapkalpine3.20<=8.12.1-r0Not yet available
alpine/curlapkalpine3.20<=8.14.0-r0Not yet available
alpine/curlapkalpine3.20<=8.14.1-r0Not yet available
alpine/curlapkalpine3.20<=8.14.1-r2Not yet available
alpine/curlapkalpine3.20<=8.3.0-r0Not yet available
alpine/curlapkalpine3.20<=8.4.0-r0Not yet available
alpine/curlapkalpine3.20<=8.5.0-r0Not yet available
alpine/curlapkalpine3.20<=8.6.0-r0Not yet available
alpine/curlapkalpine3.20<=8.7.1-r0Not yet available
alpine/curlapkalpine3.20<=8.9.0-r0Not yet available
alpine/curlapkalpine3.20<=8.9.1-r0Not yet available
alpine/curlapkalpine3.23<=8.17.0-r1Not yet available
alpine/curlapkalpine3.23<=8.20.0-r0Not yet available
alpine/curlapkalpine3.19<=7.83.0-r0Not yet available
alpine/curlapkalpine3.19<=7.83.1-r0Not yet available
alpine/curlapkalpine3.19<=7.84.0-r0Not yet available
alpine/curlapkalpine3.19<=7.85.0-r0Not yet available
alpine/curlapkalpine3.19<=7.86.0-r0Not yet available
alpine/curlapkalpine3.19<=7.87.0-r0Not yet available
alpine/curlapkalpine3.19<=7.88.0-r0Not yet available
alpine/curlapkalpine3.19<=8.0.0-r0Not yet available
alpine/curlapkalpine3.19<=8.1.0-r0Not yet available
alpine/curlapkalpine3.19<=8.10.0-r0Not yet available
alpine/curlapkalpine3.19<=8.11.0-r0Not yet available
alpine/curlapkalpine3.19<=8.11.1-r0Not yet available
alpine/curlapkalpine3.19<=8.11.1-r1Not yet available
alpine/curlapkalpine3.19<=8.12.0-r0Not yet available
alpine/curlapkalpine3.19<=8.12.1-r0Not yet available
alpine/curlapkalpine3.19<=8.14.0-r0Not yet available
alpine/curlapkalpine3.19<=8.14.1-r0Not yet available
alpine/curlapkalpine3.19<=8.14.1-r2Not yet available
alpine/curlapkalpine3.19<=8.3.0-r0Not yet available
alpine/curlapkalpine3.19<=8.4.0-r0Not yet available
alpine/curlapkalpine3.19<=8.5.0-r0Not yet available
alpine/curlapkalpine3.19<=8.6.0-r0Not yet available
alpine/curlapkalpine3.19<=8.7.1-r0Not yet available
alpine/curlapkalpine3.19<=8.9.0-r0Not yet available
alpine/curlapkalpine3.19<=8.9.1-r0Not yet available
alpine/curlapkalpine3.19<=8.9.1-r1Not yet available
alpine/curlapkalpine3.22<=7.83.0-r0Not yet available
alpine/curlapkalpine3.22<=7.83.1-r0Not yet available
alpine/curlapkalpine3.22<=7.84.0-r0Not yet available
alpine/curlapkalpine3.22<=7.85.0-r0Not yet available
alpine/curlapkalpine3.22<=7.86.0-r0Not yet available
alpine/curlapkalpine3.22<=7.87.0-r0Not yet available
alpine/curlapkalpine3.22<=7.88.0-r0Not yet available
alpine/curlapkalpine3.22<=8.0.0-r0Not yet available
alpine/curlapkalpine3.22<=8.1.0-r0Not yet available
alpine/curlapkalpine3.22<=8.10.0-r0Not yet available
alpine/curlapkalpine3.22<=8.11.0-r0Not yet available
alpine/curlapkalpine3.22<=8.11.1-r0Not yet available
alpine/curlapkalpine3.22<=8.12.0-r0Not yet available
alpine/curlapkalpine3.22<=8.14.0-r0Not yet available
alpine/curlapkalpine3.22<=8.14.1-r0Not yet available
alpine/curlapkalpine3.22<=8.14.1-r1Not yet available
alpine/curlapkalpine3.22<=8.14.1-r2Not yet available
alpine/curlapkalpine3.22<=8.14.1-r3Not yet available
alpine/curlapkalpine3.22<=8.3.0-r0Not yet available
alpine/curlapkalpine3.22<=8.4.0-r0Not yet available
alpine/curlapkalpine3.22<=8.5.0-r0Not yet available
alpine/curlapkalpine3.22<=8.6.0-r0Not yet available
alpine/curlapkalpine3.22<=8.7.1-r0Not yet available
alpine/curlapkalpine3.22<=8.9.0-r0Not yet available
alpine/curlapkalpine3.22<=8.9.1-r0Not yet available
alpine/curlapkalpine3.21<=7.83.0-r0Not yet available
alpine/curlapkalpine3.21<=7.83.1-r0Not yet available
alpine/curlapkalpine3.21<=7.84.0-r0Not yet available
alpine/curlapkalpine3.21<=7.85.0-r0Not yet available
alpine/curlapkalpine3.21<=7.86.0-r0Not yet available
alpine/curlapkalpine3.21<=7.87.0-r0Not yet available
alpine/curlapkalpine3.21<=7.88.0-r0Not yet available
alpine/curlapkalpine3.21<=8.0.0-r0Not yet available
alpine/curlapkalpine3.21<=8.1.0-r0Not yet available
alpine/curlapkalpine3.21<=8.10.0-r0Not yet available
alpine/curlapkalpine3.21<=8.11.0-r0Not yet available
alpine/curlapkalpine3.21<=8.11.0-r2Not yet available
alpine/curlapkalpine3.21<=8.11.1-r0Not yet available
alpine/curlapkalpine3.21<=8.11.1-r1Not yet available
alpine/curlapkalpine3.21<=8.12.0-r0Not yet available
alpine/curlapkalpine3.21<=8.12.1-r0Not yet available
alpine/curlapkalpine3.21<=8.12.1-r1Not yet available
alpine/curlapkalpine3.21<=8.14.0-r0Not yet available
alpine/curlapkalpine3.21<=8.14.1-r0Not yet available
alpine/curlapkalpine3.21<=8.14.1-r2Not yet available
alpine/curlapkalpine3.21<=8.3.0-r0Not yet available
alpine/curlapkalpine3.21<=8.4.0-r0Not yet available
alpine/curlapkalpine3.21<=8.5.0-r0Not yet available
alpine/curlapkalpine3.21<=8.6.0-r0Not yet available
alpine/curlapkalpine3.21<=8.7.1-r0Not yet available
alpine/curlapkalpine3.21<=8.9.0-r0Not yet available
alpine/curlapkalpine3.21<=8.9.1-r0Not yet available
alpine/curlapkalpine3.24<8.21.0-r08.21.0-r0
alpine/curlapkalpineedge<8.21.0-r08.21.0-r0

Severity and metrics

No CVSS data available from this advisory.

NIST

CREATED

UPDATED

EXPLOITABILITY SCORE

3.9

EXPLOITS FOUND
COMMON WEAKNESS ENUMERATION (CWE)

CVSS SCORE

7.5high

Debian

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Alow

Ubuntu

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Alow

Chainguard

CREATED

UPDATED

ADVISORY ID

CGA-g64q-pg37-hx53

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY

Photon

CREATED

UPDATED

ADVISORY ID

CVE-2026-12064

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

7.5high

minimos

CREATED

UPDATED

ADVISORY ID

MINI-57vg-25pp-5hq8

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY

minimos

CREATED

UPDATED

ADVISORY ID

MINI-7qgx-477r-f5v8

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY