Записи caddyserver
20 опубликованных записей вендора caddyserver.
Профиль для исследователя
- Попали в KEV
- 1 · 5 %
- С эксплойтом
- 1 · 5 %
- Pre-auth RCE
- 2
- С записью об исправлении
- 95 %
- Медиана: публикация → KEV
- 0 дн.
Повторяющиеся классы
- CWE-287 Improper Authentication3
- CWE-20 Improper Input Validation3
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect')2
- CWE-178 Improper Handling of Case Sensitivity2
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')1
- CWE-290 Authentication Bypass by Spoofing1
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEВсе записи
20 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
90Срочно | CVE-2023-44487Готовый эксплойт | The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can reset many streams quickly, assiemens · simatic s7-1500 cpu 1518f-4 pn\/dp mfp firmware · CWE-400 | Высокая7,5 | KEV | 100,0 % | 10 окт. 2023 г. |
40В плане | CVE-2018-21246Эксплойта нет | Caddy before 0.10.13 mishandles TLS client authentication, as demonstrated by an authentication bypass caused by the lack of the StrictHostMcaddyserver · caddy · CWE-287 | Критическая9,8 | — | 2,7 % | 15 июн. 2020 г. |
35Наблюдать | CVE-2026-27590Эксплойта нет | Caddy: Unicode case-folding length expansion causes incorrect split_path index (SCRIPT_NAME/PATH_INFO confusion) in FastCGI transportcaddyserver · caddy · CWE-20 | Высокая8,9 | — | 0,9 % | 24 февр. 2026 г. |
35Наблюдать | CVE-2026-27586Эксплойта нет | Caddy's mTLS client authentication silently fails open when CA certificate file is missing or malformedcaddyserver · caddy · CWE-755 | Высокая8,8 | — | 0,4 % | 24 февр. 2026 г. |
35Наблюдать | CVE-2026-30851Эксплойта нет | Caddy forward_auth copy_headers Does Not Strip Client-Supplied Headers, Allowing Identity Injection and Privilege Escalationcaddyserver · caddy · CWE-287 | Высокая8,8 | — | 0,3 % | 7 мар. 2026 г. |
32Наблюдать | CVE-2026-45135Эксплойта нет | Caddy: Unsafe Unicode Handling in FastCGI splitPos Allows Execution of Non-PHP Filescaddyserver · caddy · CWE-20 | Высокая8,1 | — | 0,7 % | 23 июн. 2026 г. |
32Наблюдать | CVE-2026-52845Эксплойта нет | Caddy: FastCGI header normalization bypass in `forward_auth copy_headers`caddyserver · caddy · CWE-287 | Высокая8,1 | — | 0,4 % | 23 июн. 2026 г. |
30Наблюдать | CVE-2022-34037Эксплойта нет | An out-of-bounds read in the rewrite function at /modules/caddyhttp/rewrite/rewrite.go in Caddy v2.5.1 allows attackers to cause a Denial ofcaddyserver · caddy · CWE-125 | Высокая7,5 | — | 1,2 % | 22 июл. 2022 г. |
30Наблюдать | CVE-2026-52844Эксплойта нет | Caddy: Windows `file_server` path authorization bypass via encoded backslashcaddyserver · caddy · CWE-22 | Высокая7,5 | — | 0,6 % | 23 июн. 2026 г. |
30Наблюдать | CVE-2026-27587Эксплойта нет | Caddy: MatchPath %xx (escaped-path) branch skips case normalization, enabling path-based route/auth bypasscaddyserver · caddy · CWE-178 | Высокая7,7 | — | 0,5 % | 24 февр. 2026 г. |
30Наблюдать | CVE-2026-27588Эксплойта нет | Caddy: MatchHost becomes case-sensitive for large host lists (>100), enabling host-based route/auth bypasscaddyserver · caddy · CWE-178 | Высокая7,7 | — | 0,5 % | 24 февр. 2026 г. |
27Наблюдать | CVE-2026-27585Эксплойта нет | Caddy's improper sanitization of glob characters in file matcher may lead to bypassing security protectionscaddyserver · caddy · CWE-20 | Средняя6,9 | — | 0,4 % | 24 февр. 2026 г. |
27Наблюдать | CVE-2026-27589Эксплойта нет | Caddy vulnerable to cross-origin config application via local admin API /load (caddy)caddyserver · caddy · CWE-352 | Средняя6,9 | — | 0,2 % | 24 февр. 2026 г. |
26Наблюдать | CVE-2023-50463Эксплойта нет | The caddy-geo-ip (aka GeoIP) middleware through 0.6.0 for Caddy 2, when trust_header X-Forwarded-For is used, allows attackers to spoof theicaddyserver · caddy · CWE-290 | Средняя6,5 | — | 0,7 % | 10 дек. 2023 г. |
24Наблюдать | CVE-2022-28923Proof of concept | Caddy v2.4.6 was discovered to contain an open redirection vulnerability which allows attackers to redirect users to phishing websites via ccaddyserver · caddy · CWE-601 | Средняя6,1 | — | 1,4 % | 6 февр. 2023 г. |
24Наблюдать | CVE-2022-29718Эксплойта нет | Caddy v2.4 was discovered to contain an open redirect vulnerability.caddyserver · caddy · CWE-601 | Средняя6,1 | — | 1,0 % | 2 июн. 2022 г. |
22Наблюдать | CVE-2026-30852Эксплойта нет | Caddy: vars_regexp double-expands user input, leaking env vars and filescaddyserver · caddy · CWE-74 | Средняя5,5 | — | 0,5 % | 7 мар. 2026 г. |
16Наблюдать | CVE-2026-52846Эксплойта нет | Caddy: stripHTML template function bypasscaddyserver · caddy · CWE-116 | Средняя4,2 | — | 0,2 % | 23 июн. 2026 г. |
15Наблюдать | CVE-2026-45692Эксплойта нет | Caddy: Remote Admin Authorization Bypass in `/config` API via Array Index Normalizationcaddyserver · caddy · CWE-187 | Низкая3,8 | — | 0,2 % | 23 июн. 2026 г. |
14Наблюдать | CVE-2018-19148Эксплойта нет | Caddy through 0.11.0 sends incorrect certificates for certain invalid requests, making it easier for attackers to enumerate hostnames.caddyserver · caddy · CWE-200 | Низкая3,7 | — | 0,9 % | 10 нояб. 2018 г. |
- CVE-2023-4448790Срочно
The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can reset many streams quickly, as
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 100 %siemens · simatic s7-1500 cpu 1518f-4 pn\/dp mfp firmware10 окт. 2023 г.
- CVE-2018-2124640В плане
Caddy before 0.10.13 mishandles TLS client authentication, as demonstrated by an authentication bypass caused by the lack of the StrictHostM
КритическаяCVSS 9,8Эксплойта нетEPSS 3 %caddyserver · caddy15 июн. 2020 г.
- CVE-2026-2759035Наблюдать
Caddy: Unicode case-folding length expansion causes incorrect split_path index (SCRIPT_NAME/PATH_INFO confusion) in FastCGI transport
ВысокаяCVSS 8,9Эксплойта нетEPSS 1 %caddyserver · caddy24 февр. 2026 г.
- CVE-2026-2758635Наблюдать
Caddy's mTLS client authentication silently fails open when CA certificate file is missing or malformed
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %caddyserver · caddy24 февр. 2026 г.
- CVE-2026-3085135Наблюдать
Caddy forward_auth copy_headers Does Not Strip Client-Supplied Headers, Allowing Identity Injection and Privilege Escalation
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %caddyserver · caddy7 мар. 2026 г.
- CVE-2026-4513532Наблюдать
Caddy: Unsafe Unicode Handling in FastCGI splitPos Allows Execution of Non-PHP Files
ВысокаяCVSS 8,1Эксплойта нетEPSS 1 %caddyserver · caddy23 июн. 2026 г.
- CVE-2026-5284532Наблюдать
Caddy: FastCGI header normalization bypass in `forward_auth copy_headers`
ВысокаяCVSS 8,1Эксплойта нетEPSS 0 %caddyserver · caddy23 июн. 2026 г.
- CVE-2022-3403730Наблюдать
An out-of-bounds read in the rewrite function at /modules/caddyhttp/rewrite/rewrite.go in Caddy v2.5.1 allows attackers to cause a Denial of
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %caddyserver · caddy22 июл. 2022 г.
- CVE-2026-5284430Наблюдать
Caddy: Windows `file_server` path authorization bypass via encoded backslash
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %caddyserver · caddy23 июн. 2026 г.
- CVE-2026-2758730Наблюдать
Caddy: MatchPath %xx (escaped-path) branch skips case normalization, enabling path-based route/auth bypass
ВысокаяCVSS 7,7Эксплойта нетEPSS 1 %caddyserver · caddy24 февр. 2026 г.
- CVE-2026-2758830Наблюдать
Caddy: MatchHost becomes case-sensitive for large host lists (>100), enabling host-based route/auth bypass
ВысокаяCVSS 7,7Эксплойта нетEPSS 1 %caddyserver · caddy24 февр. 2026 г.
- CVE-2026-2758527Наблюдать
Caddy's improper sanitization of glob characters in file matcher may lead to bypassing security protections
СредняяCVSS 6,9Эксплойта нетEPSS 0 %caddyserver · caddy24 февр. 2026 г.
- CVE-2026-2758927Наблюдать
Caddy vulnerable to cross-origin config application via local admin API /load (caddy)
СредняяCVSS 6,9Эксплойта нетEPSS 0 %caddyserver · caddy24 февр. 2026 г.
- CVE-2023-5046326Наблюдать
The caddy-geo-ip (aka GeoIP) middleware through 0.6.0 for Caddy 2, when trust_header X-Forwarded-For is used, allows attackers to spoof thei
СредняяCVSS 6,5Эксплойта нетEPSS 1 %caddyserver · caddy10 дек. 2023 г.
- CVE-2022-2892324Наблюдать
Caddy v2.4.6 was discovered to contain an open redirection vulnerability which allows attackers to redirect users to phishing websites via c
СредняяCVSS 6,1Proof of conceptEPSS 1 %caddyserver · caddy6 февр. 2023 г.
- CVE-2022-2971824Наблюдать
Caddy v2.4 was discovered to contain an open redirect vulnerability.
СредняяCVSS 6,1Эксплойта нетEPSS 1 %caddyserver · caddy2 июн. 2022 г.
- CVE-2026-3085222Наблюдать
Caddy: vars_regexp double-expands user input, leaking env vars and files
СредняяCVSS 5,5Эксплойта нетEPSS 0 %caddyserver · caddy7 мар. 2026 г.
- CVE-2026-5284616Наблюдать
Caddy: stripHTML template function bypass
СредняяCVSS 4,2Эксплойта нетEPSS 0 %caddyserver · caddy23 июн. 2026 г.
- CVE-2026-4569215Наблюдать
Caddy: Remote Admin Authorization Bypass in `/config` API via Array Index Normalization
НизкаяCVSS 3,8Эксплойта нетEPSS 0 %caddyserver · caddy23 июн. 2026 г.
- CVE-2018-1914814Наблюдать
Caddy through 0.11.0 sends incorrect certificates for certain invalid requests, making it easier for attackers to enumerate hostnames.
НизкаяCVSS 3,7Эксплойта нетEPSS 1 %caddyserver · caddy10 нояб. 2018 г.