Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2016-5420

35
FAUCET Score

CVE-2016-5420 describes a vulnerability in curl and libcurl versions prior to 7.50.1, where the client certificate is not properly checked during TLS connection reuse, potentially allowing remote attackers to hijack authentication. This vulnerability affects various distributions including Debian, openSUSE, and Haxx products. It carries a CVSSv3 score of 7.5 (HIGH), indicating a network-exploitable flaw with low attack complexity that could lead to high integrity impact. There is currently no evidence of active exploitation, public exploit code (Metasploit, Nuclei, ExploitDB), or significant community discussion or media coverage surrounding this CVE.

Impacted Technologies

VendorProductVersion(s)CPE
8.0CPE matchmatch criteria
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
<= 7.50.0CPE matchmatch criteria
cpe:2.3:a:haxx:libcurl:*:*:*:*:*:*:*:*
42.1CPE matchmatch criteria
cpe:2.3:o:opensuse:leap:42.1:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.0

7.5HIGH

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
HIGH
Availability Impact
NONE
Exploitability Score
3.9
Impact Score
3.6
CvssVersion
3.0

Exploit Intelligence

EPSS Score
14.60%
Probability of exploitation in next 30 days
EPSS Percentile
96.3%
Percentile rank of EPSS score among Peer Group
As of 2026-07-24
Model: v2026.06.15
This CVE's current EPSS score of 0.1460 is in the 94th percentile among its peer group of 51,466 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (24)

jitsipatch availablevia llm_extracted
Fixed in: 7.50.0
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 6Fixed in: httpd24-curl-0:7.61.1-1.el6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 6Fixed in: httpd24-httpd-0:2.4.34-7.el6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 6Fixed in: httpd24-nghttp2-0:1.7.1-7.el6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: httpd24-curl-0:7.61.1-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: httpd24-httpd-0:2.4.34-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: httpd24-nghttp2-0:1.7.1-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.4 EUSFixed in: httpd24-curl-0:7.61.1-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.4 EUSFixed in: httpd24-httpd-0:2.4.34-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.4 EUSFixed in: httpd24-nghttp2-0:1.7.1-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.5 EUSFixed in: httpd24-curl-0:7.61.1-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.5 EUSFixed in: httpd24-httpd-0:2.4.34-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7Fixed in: curl-0:7.29.0-35.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.6 EUSFixed in: httpd24-curl-0:7.61.1-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.6 EUSFixed in: httpd24-httpd-0:2.4.34-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.6 EUSFixed in: httpd24-nghttp2-0:1.7.1-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Text-Only JBCS
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.5 EUSFixed in: httpd24-nghttp2-0:1.7.1-7.el7
View patch
sierra_wirelesspatch availablevia llm_extracted
Fixed in: 7.50.0
View patch
redhatno patchvia redhat_api
Product: Red Hat JBoss Enterprise Web Server 3Fixed in: curl
redhatend of lifevia redhat_api
Product: Red Hat Enterprise Linux 5Fixed in: curl
redhatend of lifevia redhat_api
Product: Red Hat Enterprise Linux 6Fixed in: curl
redhatend of lifevia redhat_api
Product: Red Hat Enterprise Virtualization 3Fixed in: mingw-virt-viewer
redhatend of lifevia redhat_api
Product: .NET Core 2.1 on Red Hat Enterprise LinuxFixed in: rh-dotnet21-curl

Vendor Advisories (3)

redhatCVE-2016-5420Low

curl: Re-using connection with wrong client cert

Aug 3, 2016
sierra_wirelessllm-sierra_wireless-e6ece4ed508b24d6MEDIUM

Reusing connections with wrong client cert

Aug 3, 2016
jitsillm-jitsi-f0a3cb133956966aMEDIUM

Reusing connections with wrong client cert

Aug 3, 2016

References

lists.opensuse.org / opensuse-updates/2016-09/msg00011.html
lists.opensuse.org / opensuse-updates/2016-09/msg00094.html
Third Party Advisory
rhn.redhat.com / errata/RHSA-2016-2575.html
rhn.redhat.com / errata/RHSA-2016-2957.html
access.redhat.com / errata/RHSA-2018:3558
curl.haxx.se / docs/adv_20160803B.html
MitigationPatchVendor Advisory
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/GLPXQQKURBQFM4XM6645VRPTOE2AWG33
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/K3GQH4V3XAQ5Z53AMQRDEC3C3UHTW7QR
security.gentoo.org / glsa/201701-47
source.android.com / security/bulletin/2016-12-01.html
tenable.com / security/tns-2016-18
debian.org / security/2016/dsa-3638
Third Party Advisory
oracle.com / technetwork/security-advisory/cpuoct2018-4428296.html
securityfocus.com / bid/92309
securitytracker.com / id/1036537
securitytracker.com / id/1036739
slackware.com / security/viewer.php
ubuntu.com / usn/USN-3048-1