CVE-2026-9545

ADVISORY - debian

Summary

In this scenario, libcurl first uses a proper HTTP/3 server for the initial transfers, and when it makes a second transfer to the same site it has been replaced by the attacker's impostor machine - without a valid certificate. When libcurl returns to the hostname the second time with a cached SSL session (CURLOPT_SSL_SESSIONID_CACHE is not disabled) and early data enabled (the CURLSSLOPT_EARLYDATA bit is set in CURLOPT_SSL_OPTIONS), libcurl might send off the second request's bytes on that new connection before enforcing the certificate verification failure. Potentially leaking sensitive information.


EPSS Score: 0.00268 (0.191)

Common Weakness Enumeration (CWE)


Alpine

CREATED

UPDATED

ADVISORY IDCVE-2026-9545
EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY
PackageTypeOS NameOS VersionAffected RangesFix Versions
alpine/curlapkalpine3.23<=8.19.0-r0Not yet available
alpine/curlapkalpine3.24<8.21.0-r08.21.0-r0
alpine/curlapkalpineedge<8.21.0-r08.21.0-r0
alpine/curlapkalpine3.20<=8.11.0-r0Not yet available
alpine/curlapkalpine3.20<=8.11.0-r2Not yet available
alpine/curlapkalpine3.20<=8.11.1-r0Not yet available
alpine/curlapkalpine3.20<=8.11.1-r1Not yet available
alpine/curlapkalpine3.20<=8.12.0-r0Not yet available
alpine/curlapkalpine3.20<=8.12.1-r0Not yet available
alpine/curlapkalpine3.20<=8.14.0-r0Not yet available
alpine/curlapkalpine3.20<=8.14.1-r0Not yet available
alpine/curlapkalpine3.20<=8.14.1-r2Not yet available
alpine/curlapkalpine3.19<=8.11.0-r0Not yet available
alpine/curlapkalpine3.19<=8.11.1-r0Not yet available
alpine/curlapkalpine3.19<=8.11.1-r1Not yet available
alpine/curlapkalpine3.19<=8.12.0-r0Not yet available
alpine/curlapkalpine3.19<=8.12.1-r0Not yet available
alpine/curlapkalpine3.19<=8.14.0-r0Not yet available
alpine/curlapkalpine3.19<=8.14.1-r0Not yet available
alpine/curlapkalpine3.19<=8.14.1-r2Not yet available
alpine/curlapkalpine3.21<=8.11.0-r0Not yet available
alpine/curlapkalpine3.21<=8.11.0-r2Not yet available
alpine/curlapkalpine3.21<=8.11.1-r0Not yet available
alpine/curlapkalpine3.21<=8.11.1-r1Not yet available
alpine/curlapkalpine3.21<=8.12.0-r0Not yet available
alpine/curlapkalpine3.21<=8.12.1-r0Not yet available
alpine/curlapkalpine3.21<=8.12.1-r1Not yet available
alpine/curlapkalpine3.21<=8.14.0-r0Not yet available
alpine/curlapkalpine3.21<=8.14.1-r0Not yet available
alpine/curlapkalpine3.21<=8.14.1-r2Not yet available
alpine/curlapkalpine3.23<=8.17.0-r1Not yet available
alpine/curlapkalpine3.23<=8.20.0-r0Not yet available
alpine/curlapkalpine3.22<=8.11.0-r0Not yet available
alpine/curlapkalpine3.22<=8.11.1-r0Not yet available
alpine/curlapkalpine3.22<=8.12.0-r0Not yet available
alpine/curlapkalpine3.22<=8.14.0-r0Not yet available
alpine/curlapkalpine3.22<=8.14.1-r0Not yet available
alpine/curlapkalpine3.22<=8.14.1-r1Not yet available
alpine/curlapkalpine3.22<=8.14.1-r2Not yet available
alpine/curlapkalpine3.22<=8.14.1-r3Not yet available

Severity and metrics

No CVSS data available from this advisory.

Debian

CREATED

UPDATED

ADVISORY IDCVE-2026-9545
EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Alow

Ubuntu

CREATED

UPDATED

ADVISORY IDCVE-2026-9545
EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Alow

Chainguard

CREATED

UPDATED

ADVISORY ID

CGA-76x3-mvvq-w6hw

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY

Photon

CREATED

UPDATED

ADVISORY ID

CVE-2026-9545

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

7.5high

minimos

CREATED

UPDATED

ADVISORY ID

MINI-827p-9g5j-wjxj

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY

minimos

CREATED

UPDATED

ADVISORY ID

MINI-rp7p-6356-j7hc

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY