{"id":"CVE-2026-44431","title":"urllib3 is an HTTP client library for Python","summary":"urllib3 is an HTTP client library for Python. From 1.23 to before 2.7.0, cross-origin redirects followed from the low-level API via ProxyManager.connection_from_url().urlopen(..., assert_same_host=False) still forward these sensitive hea…","severity":"medium","cvss":5.3,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N","cwe":["CWE-200","CWE-201"],"published":"2026-05-13","updated":"2026-06-26","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-44431","references":[{"url":"https://github.com/urllib3/urllib3/security/advisories/GHSA-qccp-gfcp-xxvc","label":"security-advisories@github.com"},{"url":"https://lists.debian.org/debian-lts-announce/2026/06/msg00040.html","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44431.json"},{"url":"https://access.redhat.com/security/cve/CVE-2026-44431"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2477167"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-44431"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-44431"},{"url":"https://access.redhat.com/errata/RHSA-2026:34160"},{"url":"https://access.redhat.com/errata/RHSA-2026:27929"},{"url":"https://access.redhat.com/errata/RHSA-2026:49927"},{"url":"https://access.redhat.com/errata/RHSA-2026:32992"},{"url":"https://access.redhat.com/errata/RHSA-2026:51152"},{"url":"https://access.redhat.com/errata/RHSA-2026:51157"},{"url":"https://access.redhat.com/errata/RHSA-2026:51045"},{"url":"https://access.redhat.com/errata/RHSA-2026:28159"},{"url":"https://access.redhat.com/errata/RHSA-2026:28157"},{"url":"https://access.redhat.com/errata/RHSA-2026:28000"},{"url":"https://access.redhat.com/errata/RHSA-2026:36732"},{"url":"https://access.redhat.com/errata/RHSA-2026:60362"},{"url":"https://access.redhat.com/errata/RHSA-2026:60371"},{"url":"https://access.redhat.com/errata/RHSA-2026:59409"},{"url":"https://access.redhat.com/errata/RHSA-2026:28158"},{"url":"https://access.redhat.com/errata/RHSA-2026:47126"},{"url":"https://access.redhat.com/errata/RHSA-2026:47091"},{"url":"https://access.redhat.com/errata/RHSA-2026:47092"},{"url":"https://access.redhat.com/errata/RHSA-2026:47129"},{"url":"https://access.redhat.com/errata/RHSA-2026:30078"},{"url":"https://access.redhat.com/errata/RHSA-2026:30089"},{"url":"https://access.redhat.com/errata/RHSA-2026:30088"},{"url":"https://access.redhat.com/errata/RHSA-2026:30087"},{"url":"https://access.redhat.com/errata/RHSA-2026:24542"},{"url":"https://github.com/urllib3/urllib3"}],"tags":["nvd","csaf","vex","red-hat","osv","pip"],"epss":0.00331,"epssPercentile":0.26432,"ingestedAt":"2026-06-26T16:43:13.643Z","vendor":"Red Hat","product":"Red Hat Enterprise Linux AppStream (v. 8)","affected":["exploit_intelligence","migration_toolkit_for_containers","migration_toolkit_for_virtualization","openshift_lightspeed","pen_drive_powered_by_red_hat_lightspeed","ai_inference_server","ansible_automation_platform 2","developer_hub","enterprise_linux 7","hardened_images","openshift_ai_rhoai","openshift_container_platform 4","openshift_virtualization 4","quay 3","trusted_artifact_signer","service_telemetry_framework 1.5","ansible_automation_platform_2_6_for_rhel 9","enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_8","enterprise_linux_appstream_aus_v_8_4","enterprise_linux_appstream_eus_extension_v_8_4","enterprise_linux_appstream_aus_v_8_6","enterprise_linux_appstream_eus_extension_v_8_6","enterprise_linux_appstream_e4s_v_8_8","enterprise_linux_appstream_tus_v_8_8","enterprise_linux_appstream_v_9","enterprise_linux_baseos_v_10","enterprise_linux_baseos_v_8","enterprise_linux_baseos_e4s_v_9_2","enterprise_linux_baseos_e4s_v_9_4","enterprise_linux_baseos_eus_v_9_6","enterprise_linux_baseos_v_9","enterprise_linux_highavailability_v_8","enterprise_linux_high_availability_aus_v_8_4","enterprise_linux_highavailability_eus_extension_v_8_4","enterprise_linux_high_availability_eus_extension_v_8_6","enterprise_linux_high_availability_e4s_v_8_8","enterprise_linux_high_availability_tus_v_8_8","ai_inference_server 3.3","ai_inference_server 3.4"],"patched":["ansible_automation_platform_2_6_for_rhel 9","enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_8","enterprise_linux_appstream_aus_v_8_4","enterprise_linux_appstream_eus_extension_v_8_4","enterprise_linux_appstream_aus_v_8_6","enterprise_linux_appstream_eus_extension_v_8_6","enterprise_linux_appstream_e4s_v_8_8","enterprise_linux_appstream_tus_v_8_8","enterprise_linux_appstream_v_9","enterprise_linux_baseos_v_10","enterprise_linux_baseos_v_8","enterprise_linux_baseos_e4s_v_9_2","enterprise_linux_baseos_e4s_v_9_4","enterprise_linux_baseos_eus_v_9_6","enterprise_linux_baseos_v_9","enterprise_linux_highavailability_v_8","enterprise_linux_high_availability_aus_v_8_4","enterprise_linux_highavailability_eus_extension_v_8_4","enterprise_linux_high_availability_eus_extension_v_8_6","enterprise_linux_high_availability_e4s_v_8_8","enterprise_linux_high_availability_tus_v_8_8","ai_inference_server 3.3","ai_inference_server 3.4","ansible_automation_platform 2.5","ansible_automation_platform 2.6","ansible_automation_platform 2.7","discovery 2","hardened_images","migration_toolkit_for_applications 8.2","openshift_ai 2.25","openshift_ai 3.3","satellite 6.17","satellite 6.18","satellite 6.19","trusted_artifact_signer 1.4","update_infrastructure 5","enterprise_linux_resilientstorage_v_8"],"scores":{"nvd":5.3,"vendor":5.9,"osv":5.3},"aliases":["GHSA-qccp-gfcp-xxvc","PYSEC-2026-141"],"ecosystem":"pip","slug":"CVE-2026-44431","body":"## Overview\n\nurllib3 is an HTTP client library for Python. From 1.23 to before 2.7.0, cross-origin redirects followed from the low-level API via ProxyManager.connection_from_url().urlopen(..., assert_same_host=False) still forward these sensitive headers. This vulnerability is fixed in 2.7.0.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.\n\n## Vendor advisories\n\n- **RHSA-2026:34160** · Red Hat · fixed in: Red Hat Ansible Automation Platform 2.6 for RHEL 9 · released 2026-07-01 · [advisory](https://access.redhat.com/errata/RHSA-2026:34160)\n- **RHSA-2026:27929** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-06-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:27929)\n- **RHSA-2026:49927** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8), Red Hat Enterprise Linux HighAvailability (v. 8), Red Hat Enterprise Linux ResilientStorage (v. 8) · released 2026-08-04 · [advisory](https://access.redhat.com/errata/RHSA-2026:49927)\n- **RHSA-2026:32992** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8) · released 2026-06-29 · [advisory](https://access.redhat.com/errata/RHSA-2026:32992)\n- **RHSA-2026:51152** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.4), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4), Red Hat Enterprise Linux High Availability AUS (v.8.4), Red Hat Enterprise Linux HighAvailability EUS EXTENSION (v.8.4) · released 2026-08-06 · [advisory](https://access.redhat.com/errata/RHSA-2026:51152)\n- **RHSA-2026:51157** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.6), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.6), Red Hat Enterprise Linux High Availability EUS EXTENSION (v.8.6) · released 2026-08-06 · [advisory](https://access.redhat.com/errata/RHSA-2026:51157)\n- **RHSA-2026:51045** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.8.8), Red Hat Enterprise Linux AppStream TUS (v.8.8), Red Hat Enterprise Linux High Availability E4S (v.8.8), Red Hat Enterprise Linux High Availability TUS (v.8.8) · released 2026-08-06 · [advisory](https://access.redhat.com/errata/RHSA-2026:51045)\n- **RHSA-2026:28159** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 9) · released 2026-06-23 · [advisory](https://access.redhat.com/errata/RHSA-2026:28159)\n- **RHSA-2026:28157** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 9) · released 2026-06-23 · [advisory](https://access.redhat.com/errata/RHSA-2026:28157)\n- **RHSA-2026:28000** · Red Hat · fixed in: Red Hat Enterprise Linux BaseOS (v. 10) · released 2026-06-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:28000)\n- **RHSA-2026:36732** · Red Hat · fixed in: Red Hat Enterprise Linux BaseOS (v. 8) · released 2026-07-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:36732)\n- **Red Hat VEX** · Moderate · affected: Exploit Intelligence, Migration Toolkit for Containers, Migration Toolkit for Virtualization, OpenShift Lightspeed, Pen Drive Powered by Red Hat Lightspeed, Red Hat AI Inference Server, … · no fix planned: Exploit Intelligence, Red Hat Ansible Automation Platform 2, Red Hat OpenShift AI (RHOAI), Red Hat OpenShift Virtualization 4, … · updated 2026-09-08 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44431.json)\n\n## Package advisory (CVE-2026-44431)\n\nAffected packages:\n\n- `urllib3 >= 1.23, < 2.7.0`\n\nPatched in:\n\n- `urllib3 2.7.0`\n\nSource: https://osv.dev/vulnerability/GHSA-qccp-gfcp-xxvc","depth":"sunlit","depthScore":29,"depthScoreParts":{"impact":29.2,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[]}