What is CVE-2026-74880?
The CVE-2026-74880 vulnerability in openssl_encrypt versions before 1.4.0 allows refresh tokens to be accepted as URL query parameters in keyserver and telemetry server routes. This may expose tokens in server logs, proxy logs, browser history, and HTTP Referer headers, leading to unauthorized access. Updating to version 1.4.0 or later is recommended.
Azərbaycanca: CVE-2026-74880 boşluğu openssl_encrypt kitabxanasının 1.4.0-dan əvvəlki versiyalarında refresh token-lərin URL query parametrləri kimi qəbul edilməsi ilə bağlıdır. Bu zəiflik token-lərin server loqları, proksi loqları, brauzer tarixçəsi və HTTP Referer başlıqları vasitəsilə ələ keçirilməsinə və icazəsiz giriş əldə edilməsinə səbəb ola bilər. Versiyanı 1.4.0 və ya daha yuxarıya yeniləmək tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-200
FAQ2
Which versions of the openssl_encrypt library are affected by CVE-2026-74880?
This vulnerability affects versions of the openssl_encrypt library prior to 1.4.0.
Where can refresh tokens be exposed due to CVE-2026-74880?
Refresh tokens can be exposed through server logs, proxy logs, browser history, and HTTP Referer headers.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.