{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-3783","assignerOrgId":"2499f714-1537-4658-8207-48ae4bb9eae9","state":"PUBLISHED","assignerShortName":"curl","dateReserved":"2026-03-08T05:09:09.891Z","datePublished":"2026-03-11T10:09:08.746Z","dateUpdated":"2026-09-15T06:02:52.569Z"},"containers":{"cna":{"providerMetadata":{"orgId":"2499f714-1537-4658-8207-48ae4bb9eae9","shortName":"curl","dateUpdated":"2026-09-15T06:02:52.569Z"},"title":"token leak with redirect and netrc","descriptions":[{"lang":"en","value":"When an OAuth2 bearer token is used for an HTTP(S) transfer, and that transfer\nperforms a redirect to a second URL, curl could leak that token to the second\nhostname under some circumstances.\n\nIf the hostname that the first request is redirected to has information in the\nused .netrc file, with either of the `machine` or `default` keywords, curl\nwould pass on the bearer token set for the first host also to the second one."}],"affected":[{"vendor":"curl","product":"curl","versions":[{"version":"7.33.0","status":"affected","versionType":"semver","lessThan":"8.14.2"},{"version":"8.15.0","status":"affected","versionType":"semver","lessThan":"8.16.1"},{"version":"8.17.0","status":"affected","versionType":"semver","lessThan":"8.19.0"}],"defaultStatus":"unaffected"},{"vendor":"curl","product":"curl","versions":[{"version":"06c1bea72faabb6fad4b7ef818aafaa336c9a7aa","status":"affected","versionType":"git","lessThan":"e3d7401a32a46516c9e5ee877e613e62ed35bddc"}],"defaultStatus":"unaffected","repo":"https://github.com/curl/curl.git"},{"vendor":"curl","product":"curl","versions":[{"version":"8.18.0","status":"affected"},{"version":"8.17.0","status":"affected"},{"version":"8.16.0","status":"affected"},{"version":"8.15.0","status":"affected"},{"version":"8.14.1","status":"affected"},{"version":"8.14.0","status":"affected"},{"version":"8.13.0","status":"affected"},{"version":"8.12.1","status":"affected"},{"version":"8.12.0","status":"affected"},{"version":"8.11.1","status":"affected"},{"version":"8.11.0","status":"affected"},{"version":"8.10.1","status":"affected"},{"version":"8.10.0","status":"affected"},{"version":"8.9.1","status":"affected"},{"version":"8.9.0","status":"affected"},{"version":"8.8.0","status":"affected"},{"version":"8.7.1","status":"affected"},{"version":"8.7.0","status":"affected"},{"version":"8.6.0","status":"affected"},{"version":"8.5.0","status":"affected"},{"version":"8.4.0","status":"affected"},{"version":"8.3.0","status":"affected"},{"version":"8.2.1","status":"affected"},{"version":"8.2.0","status":"affected"},{"version":"8.1.2","status":"affected"},{"version":"8.1.1","status":"affected"},{"version":"8.1.0","status":"affected"},{"version":"8.0.1","status":"affected"},{"version":"8.0.0","status":"affected"},{"version":"7.88.1","status":"affected"},{"version":"7.88.0","status":"affected"},{"version":"7.87.0","status":"affected"},{"version":"7.86.0","status":"affected"},{"version":"7.85.0","status":"affected"},{"version":"7.84.0","status":"affected"},{"version":"7.83.1","status":"affected"},{"version":"7.83.0","status":"affected"},{"version":"7.82.0","status":"affected"},{"version":"7.81.0","status":"affected"},{"version":"7.80.0","status":"affected"},{"version":"7.79.1","status":"affected"},{"version":"7.79.0","status":"affected"},{"version":"7.78.0","status":"affected"},{"version":"7.77.0","status":"affected"},{"version":"7.76.1","status":"affected"},{"version":"7.76.0","status":"affected"},{"version":"7.75.0","status":"affected"},{"version":"7.74.0","status":"affected"},{"version":"7.73.0","status":"affected"},{"version":"7.72.0","status":"affected"},{"version":"7.71.1","status":"affected"},{"version":"7.71.0","status":"affected"},{"version":"7.70.0","status":"affected"},{"version":"7.69.1","status":"affected"},{"version":"7.69.0","status":"affected"},{"version":"7.68.0","status":"affected"},{"version":"7.67.0","status":"affected"},{"version":"7.66.0","status":"affected"},{"version":"7.65.3","status":"affected"},{"version":"7.65.2","status":"affected"},{"version":"7.65.1","status":"affected"},{"version":"7.65.0","status":"affected"},{"version":"7.64.1","status":"affected"},{"version":"7.64.0","status":"affected"},{"version":"7.63.0","status":"affected"},{"version":"7.62.0","status":"affected"},{"version":"7.61.1","status":"affected"},{"version":"7.61.0","status":"affected"},{"version":"7.60.0","status":"affected"},{"version":"7.59.0","status":"affected"},{"version":"7.58.0","status":"affected"},{"version":"7.57.0","status":"affected"},{"version":"7.56.1","status":"affected"},{"version":"7.56.0","status":"affected"},{"version":"7.55.1","status":"affected"},{"version":"7.55.0","status":"affected"},{"version":"7.54.1","status":"affected"},{"version":"7.54.0","status":"affected"},{"version":"7.53.1","status":"affected"},{"version":"7.53.0","status":"affected"},{"version":"7.52.1","status":"affected"},{"version":"7.52.0","status":"affected"},{"version":"7.51.0","status":"affected"},{"version":"7.50.3","status":"affected"},{"version":"7.50.2","status":"affected"},{"version":"7.50.1","status":"affected"},{"version":"7.50.0","status":"affected"},{"version":"7.49.1","status":"affected"},{"version":"7.49.0","status":"affected"},{"version":"7.48.0","status":"affected"},{"version":"7.47.1","status":"affected"},{"version":"7.47.0","status":"affected"},{"version":"7.46.0","status":"affected"},{"version":"7.45.0","status":"affected"},{"version":"7.44.0","status":"affected"},{"version":"7.43.0","status":"affected"},{"version":"7.42.1","status":"affected"},{"version":"7.42.0","status":"affected"},{"version":"7.41.0","status":"affected"},{"version":"7.40.0","status":"affected"},{"version":"7.39.0","status":"affected"},{"version":"7.38.0","status":"affected"},{"version":"7.37.1","status":"affected"},{"version":"7.37.0","status":"affected"},{"version":"7.36.0","status":"affected"},{"version":"7.35.0","status":"affected"},{"version":"7.34.0","status":"affected"},{"version":"7.33.0","status":"affected"}],"defaultStatus":"unaffected"}],"references":[{"url":"https://curl.se/docs/CVE-2026-3783.json"},{"url":"https://curl.se/docs/CVE-2026-3783.html"},{"url":"https://hackerone.com/reports/3583983"}],"x_osv":{"schema_version":"1.5.0","id":"CURL-CVE-2026-3783","aliases":["CVE-2026-3783"],"summary":"token leak with redirect and netrc","modified":"2026-09-07T10:34:51.00Z","database_specific":{"package":"curl","affects":"both","URL":"https://curl.se/docs/CVE-2026-3783.json","www":"https://curl.se/docs/CVE-2026-3783.html","issue":"https://hackerone.com/reports/3583983","CWE":{"id":"CWE-522","desc":"Insufficiently Protected Credentials"},"last_affected":"8.18.0","severity":"Medium"},"published":"2026-03-11T08:00:00.00Z","affected":[{"ranges":[{"type":"SEMVER","events":[{"introduced":"7.33.0"},{"fixed":"8.14.2"},{"introduced":"8.15.0"},{"fixed":"8.16.1"},{"introduced":"8.17.0"},{"fixed":"8.19.0"}]},{"type":"GIT","repo":"https://github.com/curl/curl.git","events":[{"introduced":"06c1bea72faabb6fad4b7ef818aafaa336c9a7aa"},{"fixed":"e3d7401a32a46516c9e5ee877e613e62ed35bddc"}]}],"versions":["8.18.0","8.17.0","8.16.0","8.15.0","8.14.1","8.14.0","8.13.0","8.12.1","8.12.0","8.11.1","8.11.0","8.10.1","8.10.0","8.9.1","8.9.0","8.8.0","8.7.1","8.7.0","8.6.0","8.5.0","8.4.0","8.3.0","8.2.1","8.2.0","8.1.2","8.1.1","8.1.0","8.0.1","8.0.0","7.88.1","7.88.0","7.87.0","7.86.0","7.85.0","7.84.0","7.83.1","7.83.0","7.82.0","7.81.0","7.80.0","7.79.1","7.79.0","7.78.0","7.77.0","7.76.1","7.76.0","7.75.0","7.74.0","7.73.0","7.72.0","7.71.1","7.71.0","7.70.0","7.69.1","7.69.0","7.68.0","7.67.0","7.66.0","7.65.3","7.65.2","7.65.1","7.65.0","7.64.1","7.64.0","7.63.0","7.62.0","7.61.1","7.61.0","7.60.0","7.59.0","7.58.0","7.57.0","7.56.1","7.56.0","7.55.1","7.55.0","7.54.1","7.54.0","7.53.1","7.53.0","7.52.1","7.52.0","7.51.0","7.50.3","7.50.2","7.50.1","7.50.0","7.49.1","7.49.0","7.48.0","7.47.1","7.47.0","7.46.0","7.45.0","7.44.0","7.43.0","7.42.1","7.42.0","7.41.0","7.40.0","7.39.0","7.38.0","7.37.1","7.37.0","7.36.0","7.35.0","7.34.0","7.33.0"]}],"credits":[{"name":"spectreglobalsec on hackerone","type":"finder"},{"name":"Daniel Stenberg","type":"remediation developer"}],"details":"When an OAuth2 bearer token is used for an HTTP(S) transfer, and that transfer\nperforms a redirect to a second URL, curl could leak that token to the second\nhostname under some circumstances.\n\nIf the hostname that the first request is redirected to has information in the\nused .netrc file, with either of the `machine` or `default` keywords, curl\nwould pass on the bearer token set for the first host also to the second one."},"problemTypes":[{"descriptions":[{"lang":"en","description":"Insufficiently Protected Credentials","cweId":"CWE-522","type":"CWE"}]}],"credits":[{"lang":"en","value":"spectreglobalsec on hackerone","type":"finder"},{"lang":"en","value":"Daniel Stenberg","type":"remediation developer"}],"x_generator":{"engine":"cvelib 1.8.0"}},"adp":[{"title":"CVE Program Container","references":[{"url":"http://www.openwall.com/lists/oss-security/2026/03/11/2"}],"providerMetadata":{"orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE","dateUpdated":"2026-03-11T10:16:31.282Z"}},{"problemTypes":[{"descriptions":[{"type":"CWE","cweId":"CWE-522","lang":"en","description":"CWE-522 Insufficiently Protected Credentials"}]}],"metrics":[{"cvssV3_1":{"scope":"UNCHANGED","version":"3.1","baseScore":5.3,"attackVector":"NETWORK","baseSeverity":"MEDIUM","vectorString":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N","integrityImpact":"NONE","userInteraction":"NONE","attackComplexity":"LOW","availabilityImpact":"NONE","privilegesRequired":"NONE","confidentialityImpact":"LOW"}},{"other":{"type":"ssvc","content":{"timestamp":"2026-03-11T14:25:28.836990Z","id":"CVE-2026-3783","options":[{"Exploitation":"poc"},{"Automatable":"yes"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}}],"title":"CISA ADP Vulnrichment","providerMetadata":{"orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP","dateUpdated":"2026-03-11T14:26:10.788Z"}}]}}