CWE-918 · 3,408 records
Server-Side Request Forgery (SSRF)
CVEs in this class
3,413 records
| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
99Now | CVE-2021-21985Weaponized | The vSphere Client (HTML5) contains a remote code execution vulnerability due to lack of input validation in the Virtual SAN Health Check plvmware · vcenter server · CWE-918 | Critical9.8 | KEV | 100.0% | May 26, 2021 |
99Now | CVE-2021-22986Weaponized | On BIG-IP versions 16.0.x before 16.0.1.1, 15.1.x before 15.1.2.1, 14.1.x before 14.1.4, 13.1.x before 13.1.3.6, and 12.1.x before 12.1.5.3 f5 · big-ip access policy manager · CWE-918 | Critical9.8 | KEV | 99.9% | Mar 31, 2021 |
96Now | CVE-2021-34473Weaponized | Microsoft Exchange Server Remote Code Execution Vulnerabilitymicrosoft · exchange server · CWE-918 | Critical9.1 | KEV | 100.0% | Jul 14, 2021 |
96Now | CVE-2021-40438Weaponized | A crafted request uri-path can cause mod_proxy to forward the request to an origin server choosen by the remote user.resf · rocky linux · CWE-918 | Critical9.0 | KEV | 100.0% | Sep 16, 2021 |
96Now | CVE-2021-26855Weaponized | Microsoft Exchange Server Remote Code Execution Vulnerabilitymicrosoft · exchange server · CWE-918 | Critical9.1 | KEV | 100.0% | Mar 2, 2021 |
95Now | CVE-2022-41040Weaponized | Microsoft Exchange Server Elevation of Privilege Vulnerabilitymicrosoft · exchange server · CWE-918 | High8.8 | KEV | 100.0% | Oct 2, 2022 |
94Now | CVE-2020-7796Weaponized | Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.synacor · zimbra collaboration suite · CWE-918 | Critical9.8 | KEV | 84.4% | Feb 18, 2020 |
92Now | CVE-2024-21893Weaponized | A server-side request forgery vulnerability in the SAML component of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure (9.x, 22.x) ivanti · connect secure · CWE-918 | High8.2 | KEV | 100.0% | Jan 31, 2024 |
90Now | CVE-2021-22054Weaponized | VMware Workspace ONE UEM console 20.0.8 prior to 20.0.8.37, 20.11.0 prior to 20.11.0.40, 21.2.0 prior to 21.2.0.27, and 21.5.0 prior to 21.5vmware · workspace one uem console · CWE-918 | High7.5 | KEV | 99.7% | Dec 17, 2021 |
90Now | CVE-2026-20230Weaponized | Cisco Unified Communications Manager Server-Side Request Forgery Vulnerabilitycisco · unified communications manager · CWE-918 | High8.6 | KEV | 88.2% | Jun 3, 2026 |
88Now | CVE-2021-21311Weaponized | Adminer is an open-source database management in a single PHP file.adminer · adminer · CWE-918 | High7.2 | KEV | 98.5% | Feb 11, 2021 |
85Now | CVE-2021-22175Weaponized | When requests to the internal network for webhooks are enabled, a server-side request forgery vulnerability in GitLab affecting all versionsgitlab · gitlab · CWE-918 | Critical9.8 | KEV | 53.4% | Jun 11, 2021 |
84Now | CVE-2019-9621Weaponized | Zimbra Collaboration Suite before 8.6 patch 13, 8.7.x before 8.7.11 patch 10, and 8.8.x before 8.8.10 patch 7 or 8.8.x before 8.8.11 patch 3synacor · zimbra collaboration suite · CWE-918 | High7.5 | KEV | 81.0% | Apr 30, 2019 |
83Now | CVE-2021-21975Weaponized | Server Side Request Forgery in vRealize Operations Manager API (CVE-2021-21975) prior to 8.4 may allow a malicious actor with network accessvmware · cloud foundation · CWE-918 | High7.5 | KEV | 78.3% | Mar 31, 2021 |
78This week | CVE-2023-41763Weaponized | Skype for Business Elevation of Privilege Vulnerabilitymicrosoft · skype for business server · CWE-918 | Medium5.3 | KEV | 90.4% | Oct 10, 2023 |
77This week | CVE-2021-21973Weaponized | The vSphere Client (HTML5) contains an SSRF (Server Side Request Forgery) vulnerability due to improper validation of URLs in a vCenter Servvmware · cloud foundation · CWE-918 | Medium5.3 | KEV | 87.6% | Feb 24, 2021 |
75This week | CVE-2016-3718Weaponized | The (1) HTTP and (2) FTP coders in ImageMagick before 6.9.3-10 and 7.x before 7.0.1-1 allow remote attackers to conduct server-side request imagemagick · imagemagick · CWE-918 | Medium5.5 | KEV | 76.7% | May 5, 2016 |
72This week | CVE-2021-27103Weaponized | Accellion FTA 9_12_411 and earlier is affected by SSRF via a crafted POST request to wmProgressstat.html.accellion · fta · CWE-918 | Critical9.8 | KEV | 11.4% | Feb 16, 2021 |
72This week | CVE-2026-15409Weaponized | A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface.sonicwall · sma6210 firmware · CWE-918 | Critical10.0 | KEV | 6.8% | Jul 14, 2026 |
71This week | CVE-2021-39935Weaponized | An issue has been discovered in GitLab CE/EE affecting all versions starting from 10.5 before 14.3.6, all versions starting from 14.4 beforegitlab · gitlab · CWE-918 | High7.5 | KEV | 35.6% | Dec 13, 2021 |
70This week | CVE-2026-64849Weaponized | MLflow: Unauthenticated full-read SSRF in webhook delivery: _validate_webhook_url bypassed via unvalidated HTTP redirects (and DNS rebinding)lfprojects · mlflow · CWE-918 | Critical9.3 | KEV | 9.8% | Aug 17, 2026 |
68This week | CVE-2023-51467Weaponized | Apache OFBiz: Pre-authentication Remote Code Execution (RCE) vulnerabilityapache · ofbiz · CWE-918 | Critical9.8 | — | 96.0% | Dec 26, 2023 |
67This week | CVE-2021-27905Proof of concept | SSRF vulnerability with the Replication handlerapache · solr · CWE-918 | Critical9.8 | — | 93.1% | Apr 13, 2021 |
65This week | CVE-2020-26948Weaponized | Emby Server before 4.5.0 allows SSRF via the Items/RemoteSearch/Image ImageURL parameter.emby · emby · CWE-918 | Critical9.8 | — | 87.2% | Oct 10, 2020 |
64This week | CVE-2023-48022Weaponized | Anyscale Ray 2.6.3 and 2.8.0 allows a remote attacker to execute arbitrary code via the job submission API.anyscale · ray · CWE-918 | Critical9.8 | — | 83.9% | Nov 28, 2023 |
- CVE-2021-2198599Now
The vSphere Client (HTML5) contains a remote code execution vulnerability due to lack of input validation in the Virtual SAN Health Check pl
CriticalCVSS 9.8KEVWeaponizedEPSS 100%vmware · vcenter serverMay 26, 2021
- CVE-2021-2298699Now
On BIG-IP versions 16.0.x before 16.0.1.1, 15.1.x before 15.1.2.1, 14.1.x before 14.1.4, 13.1.x before 13.1.3.6, and 12.1.x before 12.1.5.3
CriticalCVSS 9.8KEVWeaponizedEPSS 100%f5 · big-ip access policy managerMar 31, 2021
- CVE-2021-3447396Now
Microsoft Exchange Server Remote Code Execution Vulnerability
CriticalCVSS 9.1KEVWeaponizedEPSS 100%microsoft · exchange serverJul 14, 2021
- CVE-2021-4043896Now
A crafted request uri-path can cause mod_proxy to forward the request to an origin server choosen by the remote user.
CriticalCVSS 9.0KEVWeaponizedEPSS 100%resf · rocky linuxSep 16, 2021
- CVE-2021-2685596Now
Microsoft Exchange Server Remote Code Execution Vulnerability
CriticalCVSS 9.1KEVWeaponizedEPSS 100%microsoft · exchange serverMar 2, 2021
- CVE-2022-4104095Now
Microsoft Exchange Server Elevation of Privilege Vulnerability
HighCVSS 8.8KEVWeaponizedEPSS 100%microsoft · exchange serverOct 2, 2022
- CVE-2020-779694Now
Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.
CriticalCVSS 9.8KEVWeaponizedEPSS 84%synacor · zimbra collaboration suiteFeb 18, 2020
- CVE-2024-2189392Now
A server-side request forgery vulnerability in the SAML component of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure (9.x, 22.x)
HighCVSS 8.2KEVWeaponizedEPSS 100%ivanti · connect secureJan 31, 2024
- CVE-2021-2205490Now
VMware Workspace ONE UEM console 20.0.8 prior to 20.0.8.37, 20.11.0 prior to 20.11.0.40, 21.2.0 prior to 21.2.0.27, and 21.5.0 prior to 21.5
HighCVSS 7.5KEVWeaponizedEPSS 100%vmware · workspace one uem consoleDec 17, 2021
- CVE-2026-2023090Now
Cisco Unified Communications Manager Server-Side Request Forgery Vulnerability
HighCVSS 8.6KEVWeaponizedEPSS 88%cisco · unified communications managerJun 3, 2026
- CVE-2021-2131188Now
Adminer is an open-source database management in a single PHP file.
HighCVSS 7.2KEVWeaponizedEPSS 98%adminer · adminerFeb 11, 2021
- CVE-2021-2217585Now
When requests to the internal network for webhooks are enabled, a server-side request forgery vulnerability in GitLab affecting all versions
CriticalCVSS 9.8KEVWeaponizedEPSS 53%gitlab · gitlabJun 11, 2021
- CVE-2019-962184Now
Zimbra Collaboration Suite before 8.6 patch 13, 8.7.x before 8.7.11 patch 10, and 8.8.x before 8.8.10 patch 7 or 8.8.x before 8.8.11 patch 3
HighCVSS 7.5KEVWeaponizedEPSS 81%synacor · zimbra collaboration suiteApr 30, 2019
- CVE-2021-2197583Now
Server Side Request Forgery in vRealize Operations Manager API (CVE-2021-21975) prior to 8.4 may allow a malicious actor with network access
HighCVSS 7.5KEVWeaponizedEPSS 78%vmware · cloud foundationMar 31, 2021
- CVE-2023-4176378This week
Skype for Business Elevation of Privilege Vulnerability
MediumCVSS 5.3KEVWeaponizedEPSS 90%microsoft · skype for business serverOct 10, 2023
- CVE-2021-2197377This week
The vSphere Client (HTML5) contains an SSRF (Server Side Request Forgery) vulnerability due to improper validation of URLs in a vCenter Serv
MediumCVSS 5.3KEVWeaponizedEPSS 88%vmware · cloud foundationFeb 24, 2021
- CVE-2016-371875This week
The (1) HTTP and (2) FTP coders in ImageMagick before 6.9.3-10 and 7.x before 7.0.1-1 allow remote attackers to conduct server-side request
MediumCVSS 5.5KEVWeaponizedEPSS 77%imagemagick · imagemagickMay 5, 2016
- CVE-2021-2710372This week
Accellion FTA 9_12_411 and earlier is affected by SSRF via a crafted POST request to wmProgressstat.html.
CriticalCVSS 9.8KEVWeaponizedEPSS 11%accellion · ftaFeb 16, 2021
- CVE-2026-1540972This week
A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface.
CriticalCVSS 10.0KEVWeaponizedEPSS 7%sonicwall · sma6210 firmwareJul 14, 2026
- CVE-2021-3993571This week
An issue has been discovered in GitLab CE/EE affecting all versions starting from 10.5 before 14.3.6, all versions starting from 14.4 before
HighCVSS 7.5KEVWeaponizedEPSS 36%gitlab · gitlabDec 13, 2021
- CVE-2026-6484970This week
MLflow: Unauthenticated full-read SSRF in webhook delivery: _validate_webhook_url bypassed via unvalidated HTTP redirects (and DNS rebinding)
CriticalCVSS 9.3KEVWeaponizedEPSS 10%lfprojects · mlflowAug 17, 2026
- CVE-2023-5146768This week
Apache OFBiz: Pre-authentication Remote Code Execution (RCE) vulnerability
CriticalCVSS 9.8WeaponizedEPSS 96%apache · ofbizDec 26, 2023
- CVE-2021-2790567This week
SSRF vulnerability with the Replication handler
CriticalCVSS 9.8Proof of conceptEPSS 93%apache · solrApr 13, 2021
- CVE-2020-2694865This week
Emby Server before 4.5.0 allows SSRF via the Items/RemoteSearch/Image ImageURL parameter.
CriticalCVSS 9.8WeaponizedEPSS 87%emby · embyOct 10, 2020
- CVE-2023-4802264This week
Anyscale Ray 2.6.3 and 2.8.0 allows a remote attacker to execute arbitrary code via the job submission API.
CriticalCVSS 9.8WeaponizedEPSS 84%anyscale · rayNov 28, 2023