wrong STARTTLS connection reuse
Published Jul 3, 2026
8.1
HIGHCVSS 3.1
EPSS 0.31%
Description
A vulnerability exists where a new transfer that uses STARTTLS to upgrade the connection might reuse an existing live connection even though the TLS configuration mismatches so it should not.
Affected products
-
- Version 7.30.0StatusaffectedConstraints<8.14.2
- Version 7.30.0StatusaffectedConstraints-
- Version 7.31.0StatusaffectedConstraints-
- Version 7.32.0StatusaffectedConstraints-
- Version 7.33.0StatusaffectedConstraints-
- Version 7.34.0StatusaffectedConstraints-
- Version 7.35.0StatusaffectedConstraints-
- Version 7.36.0StatusaffectedConstraints-
- Version 7.37.0StatusaffectedConstraints-
- Version 7.37.1StatusaffectedConstraints-
- Version 7.38.0StatusaffectedConstraints-
- Version 7.39.0StatusaffectedConstraints-
- Version 7.40.0StatusaffectedConstraints-
- Version 7.41.0StatusaffectedConstraints-
- Version 7.42.0StatusaffectedConstraints-
- Version 7.42.1StatusaffectedConstraints-
- Version 7.43.0StatusaffectedConstraints-
- Version 7.44.0StatusaffectedConstraints-
- Version 7.45.0StatusaffectedConstraints-
- Version 7.46.0StatusaffectedConstraints-
- Version 7.47.0StatusaffectedConstraints-
- Version 7.47.1StatusaffectedConstraints-
- Version 7.48.0StatusaffectedConstraints-
- Version 7.49.0StatusaffectedConstraints-
- Version 7.49.1StatusaffectedConstraints-
- Version 7.50.0StatusaffectedConstraints-
- Version 7.50.1StatusaffectedConstraints-
- Version 7.50.2StatusaffectedConstraints-
- Version 7.50.3StatusaffectedConstraints-
- Version 7.51.0StatusaffectedConstraints-
- Version 7.52.0StatusaffectedConstraints-
- Version 7.52.1StatusaffectedConstraints-
- Version 7.53.0StatusaffectedConstraints-
- Version 7.53.1StatusaffectedConstraints-
- Version 7.54.0StatusaffectedConstraints-
- Version 7.54.1StatusaffectedConstraints-
- Version 7.55.0StatusaffectedConstraints-
- Version 7.55.1StatusaffectedConstraints-
- Version 7.56.0StatusaffectedConstraints-
- Version 7.56.1StatusaffectedConstraints-
- Version 7.57.0StatusaffectedConstraints-
- Version 7.58.0StatusaffectedConstraints-
- Version 7.59.0StatusaffectedConstraints-
- Version 7.60.0StatusaffectedConstraints-
- Version 7.61.0StatusaffectedConstraints-
- Version 7.61.1StatusaffectedConstraints-
- Version 7.62.0StatusaffectedConstraints-
- Version 7.63.0StatusaffectedConstraints-
- Version 7.64.0StatusaffectedConstraints-
- Version 7.64.1StatusaffectedConstraints-
- Version 7.65.0StatusaffectedConstraints-
- Version 7.65.1StatusaffectedConstraints-
- Version 7.65.2StatusaffectedConstraints-
- Version 7.65.3StatusaffectedConstraints-
- Version 7.66.0StatusaffectedConstraints-
- Version 7.67.0StatusaffectedConstraints-
- Version 7.68.0StatusaffectedConstraints-
- Version 7.69.0StatusaffectedConstraints-
- Version 7.69.1StatusaffectedConstraints-
- Version 7.70.0StatusaffectedConstraints-
- Version 7.71.0StatusaffectedConstraints-
- Version 7.71.1StatusaffectedConstraints-
- Version 7.72.0StatusaffectedConstraints-
- Version 7.73.0StatusaffectedConstraints-
- Version 7.74.0StatusaffectedConstraints-
- Version 7.75.0StatusaffectedConstraints-
- Version 7.76.0StatusaffectedConstraints-
- Version 7.76.1StatusaffectedConstraints-
- Version 7.77.0StatusaffectedConstraints-
- Version 7.78.0StatusaffectedConstraints-
- Version 7.79.0StatusaffectedConstraints-
- Version 7.79.1StatusaffectedConstraints-
- Version 7.80.0StatusaffectedConstraints-
- Version 7.81.0StatusaffectedConstraints-
- Version 7.82.0StatusaffectedConstraints-
- Version 7.83.0StatusaffectedConstraints-
- Version 7.83.1StatusaffectedConstraints-
- Version 7.84.0StatusaffectedConstraints-
- Version 7.85.0StatusaffectedConstraints-
- Version 7.86.0StatusaffectedConstraints-
- Version 7.87.0StatusaffectedConstraints-
- Version 7.88.0StatusaffectedConstraints-
- Version 7.88.1StatusaffectedConstraints-
- Version 8.0.0StatusaffectedConstraints-
- Version 8.0.1StatusaffectedConstraints-
- Version 8.1.0StatusaffectedConstraints-
- Version 8.1.1StatusaffectedConstraints-
- Version 8.1.2StatusaffectedConstraints-
- Version 8.10.0StatusaffectedConstraints-
- Version 8.10.1StatusaffectedConstraints-
- Version 8.11.0StatusaffectedConstraints-
- Version 8.11.1StatusaffectedConstraints-
- Version 8.12.0StatusaffectedConstraints-
- Version 8.12.1StatusaffectedConstraints-
- Version 8.13.0StatusaffectedConstraints-
- Version 8.14.0StatusaffectedConstraints-
- Version 8.14.1StatusaffectedConstraints-
- Version 8.15.0StatusaffectedConstraints<8.16.1
- Version 8.15.0StatusaffectedConstraints-
- Version 8.16.0StatusaffectedConstraints-
- Version 8.17.0StatusaffectedConstraints<8.20.1
- Version 8.17.0StatusaffectedConstraints-
- Version 8.18.0StatusaffectedConstraints-
- Version 8.19.0StatusaffectedConstraints-
- Version 8.2.0StatusaffectedConstraints-
- Version 8.2.1StatusaffectedConstraints-
- Version 8.20.0StatusaffectedConstraints-
- Version 8.3.0StatusaffectedConstraints-
- Version 8.4.0StatusaffectedConstraints-
- Version 8.5.0StatusaffectedConstraints-
- Version 8.6.0StatusaffectedConstraints-
- Version 8.7.0StatusaffectedConstraints-
- Version 8.7.1StatusaffectedConstraints-
- Version 8.8.0StatusaffectedConstraints-
- Version 8.9.0StatusaffectedConstraints-
- Version 8.9.1StatusaffectedConstraints-
- Version
-
- Version StatusaffectedConstraints
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Curl | Curl | unaffected |
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Curl | Curl | unaffected |
|
No data.
Cert Manager support for Red Hat OpenShift release 1.19
cert-manager/cert-manager-istio-csr-rhel9:1788348594
Fixed · RHSA-2026:63140
Cert Manager support for Red Hat OpenShift release 1.19
cert-manager/cert-manager-operator-rhel9:1788348522
Fixed · RHSA-2026:63135
Cert Manager support for Red Hat OpenShift release 1.19
cert-manager/jetstack-cert-manager-acmesolver-rhel9:1788348571
Fixed · RHSA-2026:63138
Cert Manager support for Red Hat OpenShift release 1.19
cert-manager/jetstack-cert-manager-rhel9:1788348571
Fixed · RHSA-2026:63138
Red Hat Discovery 2
discovery/discovery-server-rhel9:1788205779
Fixed · RHSA-2026:61783
Red Hat Discovery 2
discovery/discovery-ui-rhel9:1788206196
Fixed · RHSA-2026:61783
Red Hat Enterprise Linux 10
curl-0:8.12.1-4.el10_2.3
Fixed · RHSA-2026:55450
Red Hat Enterprise Linux 8
curl-0:7.61.1-34.el8_10.13
Fixed · RHSA-2026:57462
Red Hat Enterprise Linux 9
curl-0:7.76.1-40.el9_8.5
Fixed · RHSA-2026:55439
Red Hat Enterprise Linux 9
curl-0:7.76.1-40.el9_8.5
Fixed · RHSA-2026:55439
Red Hat Hardened Images
curl-main-8.21.0-0.1.hum1
Fixed · RHSA-2026:29017
Red Hat Hardened Images
rust-main-1.96.1-1.hum1
Fixed · RHSA-2026:34975
Red Hat OpenShift Container Platform 4.22
rhcos-4.22.9.8.202608251819-0
Fixed · RHSA-2026:60440
Red Hat OpenShift Container Platform 4.22
rhcos-4.22.9.8.202609081748-0
Fixed · RHSA-2026:66357
Red Hat OpenShift Dev Spaces 3.30
devspaces/code-rhel9:1787762793
Fixed · RHSA-2026:62260
Red Hat Update Infrastructure 5
rhui5/cds-kubernetes-rhel9:1788880445
Fixed · RHSA-2026:66018
Red Hat Update Infrastructure 5
rhui5/cds-kubernetes-tp-rhel9:1787241211
Fixed · RHSA-2026:58981
Red Hat Update Infrastructure 5
rhui5/cds-rhel9:1788880464
Fixed · RHSA-2026:66018
Red Hat Update Infrastructure 5
rhui5/haproxy-rhel9:1788880456
Fixed · RHSA-2026:66018
Red Hat Update Infrastructure 5
rhui5/installer-rhel9:1788765051
Fixed · RHSA-2026:66018
Red Hat Update Infrastructure 5
rhui5/installer-tp-rhel9:1787135742
Fixed · RHSA-2026:58981
Red Hat Update Infrastructure 5
rhui5/rhua-rhel9:1788880581
Fixed · RHSA-2026:66018
Red Hat Update Infrastructure 5
rhui5/rhua-tp-rhel9:1787241260
Fixed · RHSA-2026:58981
Red Hat Enterprise Linux 6
curl
Will not fix
Red Hat Enterprise Linux 7
curl
Affected
Red Hat OpenShift Container Platform 4
openshift/ose-rhel-coreos-8
Affected
Red Hat Trusted Profile Analyzer
rhtpa/rhtpa-trustification-service-rhel9
Not affected
| Product | Package | State | Advisory |
|---|---|---|---|
| Cert Manager support for Red Hat OpenShift release 1.19 | cert-manager/cert-manager-istio-csr-rhel9:1788348594 | Fixed | RHSA-2026:63140 |
| Cert Manager support for Red Hat OpenShift release 1.19 | cert-manager/cert-manager-operator-rhel9:1788348522 | Fixed | RHSA-2026:63135 |
| Cert Manager support for Red Hat OpenShift release 1.19 | cert-manager/jetstack-cert-manager-acmesolver-rhel9:1788348571 | Fixed | RHSA-2026:63138 |
| Cert Manager support for Red Hat OpenShift release 1.19 | cert-manager/jetstack-cert-manager-rhel9:1788348571 | Fixed | RHSA-2026:63138 |
| Red Hat Discovery 2 | discovery/discovery-server-rhel9:1788205779 | Fixed | RHSA-2026:61783 |
| Red Hat Discovery 2 | discovery/discovery-ui-rhel9:1788206196 | Fixed | RHSA-2026:61783 |
| Red Hat Enterprise Linux 10 | curl-0:8.12.1-4.el10_2.3 | Fixed | RHSA-2026:55450 |
| Red Hat Enterprise Linux 8 | curl-0:7.61.1-34.el8_10.13 | Fixed | RHSA-2026:57462 |
| Red Hat Enterprise Linux 9 | curl-0:7.76.1-40.el9_8.5 | Fixed | RHSA-2026:55439 |
| Red Hat Enterprise Linux 9 | curl-0:7.76.1-40.el9_8.5 | Fixed | RHSA-2026:55439 |
| Red Hat Hardened Images | curl-main-8.21.0-0.1.hum1 | Fixed | RHSA-2026:29017 |
| Red Hat Hardened Images | rust-main-1.96.1-1.hum1 | Fixed | RHSA-2026:34975 |
| Red Hat OpenShift Container Platform 4.22 | rhcos-4.22.9.8.202608251819-0 | Fixed | RHSA-2026:60440 |
| Red Hat OpenShift Container Platform 4.22 | rhcos-4.22.9.8.202609081748-0 | Fixed | RHSA-2026:66357 |
| Red Hat OpenShift Dev Spaces 3.30 | devspaces/code-rhel9:1787762793 | Fixed | RHSA-2026:62260 |
| Red Hat Update Infrastructure 5 | rhui5/cds-kubernetes-rhel9:1788880445 | Fixed | RHSA-2026:66018 |
| Red Hat Update Infrastructure 5 | rhui5/cds-kubernetes-tp-rhel9:1787241211 | Fixed | RHSA-2026:58981 |
| Red Hat Update Infrastructure 5 | rhui5/cds-rhel9:1788880464 | Fixed | RHSA-2026:66018 |
| Red Hat Update Infrastructure 5 | rhui5/haproxy-rhel9:1788880456 | Fixed | RHSA-2026:66018 |
| Red Hat Update Infrastructure 5 | rhui5/installer-rhel9:1788765051 | Fixed | RHSA-2026:66018 |
| Red Hat Update Infrastructure 5 | rhui5/installer-tp-rhel9:1787135742 | Fixed | RHSA-2026:58981 |
| Red Hat Update Infrastructure 5 | rhui5/rhua-rhel9:1788880581 | Fixed | RHSA-2026:66018 |
| Red Hat Update Infrastructure 5 | rhui5/rhua-tp-rhel9:1787241260 | Fixed | RHSA-2026:58981 |
| Red Hat Enterprise Linux 6 | curl | Will not fix | n/a |
| Red Hat Enterprise Linux 7 | curl | Affected | n/a |
| Red Hat OpenShift Container Platform 4 | openshift/ose-rhel-coreos-8 | Affected | n/a |
| Red Hat Trusted Profile Analyzer | rhtpa/rhtpa-trustification-service-rhel9 | Not affected | n/a |
No package ranges for this CVE.
Remediation
Red Hat statement
This is an Important flaw as `curl` may establish an insecure connection when attempting to upgrade a transfer with STARTTLS, potentially reusing an existing connection with mismatched TLS configurations. This could lead to unexpected data exposure or compromise, particularly in environments where `curl` is used for sensitive data transfers and relies on STARTTLS for security.
Red Hat mitigation
Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability.
References (8)
- https://access.redhat.com/security/cve/CVE-2026-8286 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2496763 Issue Tracking
- https://curl.se/docs/CVE-2026-8286.html PatchVendor Advisory
- https://curl.se/docs/CVE-2026-8286.json Vendor Advisory
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-41503 Advisory
- https://hackerone.com/reports/3718195 exploitIssue TrackingThird Party Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2026-8286
- https://www.cve.org/CVERecord?id=CVE-2026-8286
| Link | Providers | Tags |
|---|---|---|
| https://access.redhat.com/security/cve/CVE-2026-8286 | Vendor Advisory | |
| https://bugzilla.redhat.com/show_bug.cgi?id=2496763 | Issue Tracking | |
| https://curl.se/docs/CVE-2026-8286.html | PatchVendor Advisory | |
| https://curl.se/docs/CVE-2026-8286.json | Vendor Advisory | |
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-41503 | Advisory | |
| https://hackerone.com/reports/3718195 | exploitIssue TrackingThird Party Advisory | |
| https://nvd.nist.gov/vuln/detail/CVE-2026-8286 | ||
| https://www.cve.org/CVERecord?id=CVE-2026-8286 |
Change history (0)
No recorded changes yet.