---
id: CVE-2026-91096
title: >-
  In proxygen from v2024.10.28.00 until v2026.09.28.00,
  WebTransportImpl::terminateSessionStreams (WebTransportImpl::destroy in
  releases before v2025.08.18.00) failed to unregister read callbacks for
  streams that were no longer open before…
summary: >-
  In proxygen from v2024.10.28.00 until v2026.09.28.00,
  WebTransportImpl::terminateSessionStreams (WebTransportImpl::destroy in
  releases before v2025.08.18.00) failed to unregister read callbacks for
  streams that were no longer open before…
severity: none
cwe:
  - CWE-416
vendor: Facebook
product: proxygen
affected:
  - proxygen >= v2024.10.28.00 < v2026.09.28.00
published: '2026-09-28'
updated: '2026-09-28'
sourceUpdated: '2026-09-28T21:17:19.420'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-91096'
references:
  - url: >-
      https://github.com/facebook/proxygen/commit/479eb5574195764e80e6cedebef669f6baa85083
    label: cve-assign@fb.com
  - url: 'https://www.facebook.com/security/advisories/cve-2026-91096'
    label: cve-assign@fb.com
tags:
  - nvd
  - cve.org
ingestedAt: '2026-09-28T21:20:54.787Z'
---

## Overview

In proxygen from v2024.10.28.00 until v2026.09.28.00, WebTransportImpl::terminateSessionStreams (WebTransportImpl::destroy in releases before v2025.08.18.00) failed to unregister read callbacks for streams that were no longer open before destroying them. The transport could then invoke a read callback that had been freed.

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.
