CWE-180 · 32 записей
Incorrect Behavior Order: Validate Before Canonicalize
CVE этого класса
32 записей
| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
41В плане | CVE-2022-26136Эксплойта нет | A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to bypass Servlet Filters used by first and third patlassian · bamboo · CWE-180 | Критическая9,8 | — | 5,4 % | 20 июл. 2022 г. |
40В плане | CVE-2024-24790Эксплойта нет | Unexpected behavior from Is methods for IPv4-mapped IPv6 addresses in net/netipgolang · go · CWE-180 | Критическая9,8 | — | 2,0 % | 5 июн. 2024 г. |
39Наблюдать | CVE-2026-15704Эксплойта нет | CWE-863: ABAC authorization bypass via trailing slash route normalization in Eclipse BaSyx Go Componentseclipse foundation · eclipse basyx go components · CWE-180 | Критическая9,8 | — | 0,7 % | 24 июл. 2026 г. |
39Наблюдать | CVE-2026-34475Эксплойта нет | Varnish Cache before 8.0.1 and Varnish Enterprise before 6.0.16r12, in certain unchecked req.url scenarios, mishandle URLs with a path of / varnish-software · varnish enterprise · CWE-180 | Критическая9,8 | — | 0,4 % | 27 мар. 2026 г. |
36Наблюдать | CVE-2022-26137Эксплойта нет | A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to cause additional Servlet Filters to be invoked watlassian · bamboo · CWE-180 | Высокая8,8 | — | 2,3 % | 20 июл. 2022 г. |
36Наблюдать | CVE-2026-73420Эксплойта нет | NextAuth.js: Email normalizer validates the address before Unicode normalization, allowing a homoglyph @ bypassnextauthjs · next-auth · CWE-180 | Критическая9,1 | — | 0,7 % | 13 авг. 2026 г. |
35Наблюдать | CVE-2026-24895Эксплойта нет | FrankenPHP affected by Path Confusion via Unicode casing in CGI path splitting allows execution of arbitrary filesphp · frankenphp · CWE-180 | Высокая8,9 | — | 0,6 % | 12 февр. 2026 г. |
34Наблюдать | CVE-2026-82481Эксплойта нет | The cohttp package before 6.3.0 for OCaml allows directory traversal.mirage · cohttp · CWE-180 | Высокая8,7 | — | 0,7 % | 29 авг. 2026 г. |
34Наблюдать | CVE-2026-52747Эксплойта нет | ModSecurity: Multipart form-data parser silently strips embedded line breaks from form-field values, enabling request-body inspection bypassowasp · modsecurity · CWE-180 | Высокая8,6 | — | 0,5 % | 10 июл. 2026 г. |
34Наблюдать | CVE-2026-48721Эксплойта нет | Warp: Env-var prefixes can lead to denylisted command autoexecutionwarpdotdev · warp · CWE-180 | Высокая8,6 | — | 0,2 % | 24 июн. 2026 г. |
32Наблюдать | CVE-2026-39364Proof of concept | Vite has a `server.fs.deny` bypass with queriesvitejs · vite · CWE-180 | Высокая8,2 | — | 1,5 % | 7 апр. 2026 г. |
28Наблюдать | CVE-2026-69246Эксплойта нет | Guzzle: Noncanonical host can bypass host-based checksguzzle · guzzle · CWE-180 | Высокая7,2 | — | 0,4 % | 3 авг. 2026 г. |
28Наблюдать | CVE-2026-42462Эксплойта нет | Fedify has an LD-Signature Bypass via JSON-LD Named-Graph Restructuringfedify-dev · fedify · CWE-180 | Высокая7,0 | — | 0,2 % | 10 июн. 2026 г. |
28Наблюдать | CVE-2026-45022Эксплойта нет | go-git: Improper parsing of specially crafted objects may lead to inconsistent interpretation compared to upstream Gitgo-git project · go-git · CWE-180 | Высокая7,0 | — | 0,2 % | 27 мая 2026 г. |
28Наблюдать | CVE-2025-33194Эксплойта нет | NVIDIA DGX Spark GB10 contains a vulnerability in SROOT firmware, where an attacker could cause improper processing of input data.nvidia · dgx os · CWE-180 | Высокая7,1 | — | 0,2 % | 25 нояб. 2025 г. |
27Наблюдать | CVE-2026-100547Эксплойта нет | OpenClaw before 2026.8.1 Authentication Bypass via File URLopenclaw · openclaw · CWE-180 | Средняя6,8 | — | 0,1 % | 5 дней назад |
26Наблюдать | CVE-2026-95811Эксплойта нет | Lemonldap::NG::Handler versions from 2.0.0 before 2.16.10, from 2.17.0 before 2.21.6, from 2.22.0 before 2.23.4 for Perl allow an equivalent spelling of a path CWE-180 | Средняя6,5 | — | 0,4 % | 6 дней назад |
26Наблюдать | CVE-2026-69245Эксплойта нет | Guzzle: Noncanonical cookie domain keeps subdomain scopeguzzle · guzzle · CWE-180 | Средняя6,5 | — | 0,2 % | 3 авг. 2026 г. |
25Наблюдать | CVE-2026-39409Эксплойта нет | Hono has incorrect IP matching in ipRestriction() for IPv4-mapped IPv6 addresseshono · hono · CWE-180 | Средняя6,3 | — | 0,4 % | 8 апр. 2026 г. |
23Наблюдать | CVE-2025-43716Эксплойта нет | A directory traversal vulnerability exists in Ivanti LANDesk Management Gateway through 4.2-1.9.ivanti · landesk management suite · CWE-180 | Средняя5,8 | — | 1,2 % | 23 апр. 2025 г. |
23Наблюдать | CVE-2026-72917Эксплойта нет | AnythingLLM: Password recovery accepts one recovery code twice after whitespace normalizationmintplex-labs · anything-llm · CWE-180 | Средняя5,9 | — | 0,3 % | 10 авг. 2026 г. |
22Наблюдать | GHSA-7jmw-8259-q9jxЭксплойта нет | Traefik has unexpected behavior with IPv4-mapped IPv6 addressesGo · github.com/traefik/traefik/v3 · CWE-180 | Средняя5,5 | — | — | 11 июн. 2024 г. |
21Наблюдать | CVE-2026-100230Эксплойта нет | Input Leap (aka input-leap) through 3.0.3, when the non-default --enable-drag-drop option is used on Windows or macOS, mishandles the / versinput-leap · input leap · CWE-180 | Средняя5,3 | — | 0,7 % | 5 дней назад |
21Наблюдать | CVE-2026-7120Эксплойта нет | @fastify/static vulnerable to Authorization Bypass via Non-Canonical URL Pathsfastify · fastify-static · CWE-180 | Средняя5,3 | — | 0,4 % | 23 июл. 2026 г. |
21Наблюдать | CVE-2026-34786Эксплойта нет | Rack: Rack::Static header_rules bypass via URL-encoded pathsrack · rack · CWE-180 | Средняя5,3 | — | 0,3 % | 2 апр. 2026 г. |
- CVE-2022-2613641В плане
A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to bypass Servlet Filters used by first and third p
КритическаяCVSS 9,8Эксплойта нетEPSS 5 %atlassian · bamboo20 июл. 2022 г.
- CVE-2024-2479040В плане
Unexpected behavior from Is methods for IPv4-mapped IPv6 addresses in net/netip
КритическаяCVSS 9,8Эксплойта нетEPSS 2 %golang · go5 июн. 2024 г.
- CVE-2026-1570439Наблюдать
CWE-863: ABAC authorization bypass via trailing slash route normalization in Eclipse BaSyx Go Components
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %eclipse foundation · eclipse basyx go components24 июл. 2026 г.
- CVE-2026-3447539Наблюдать
Varnish Cache before 8.0.1 and Varnish Enterprise before 6.0.16r12, in certain unchecked req.url scenarios, mishandle URLs with a path of /
КритическаяCVSS 9,8Эксплойта нетEPSS 0 %varnish-software · varnish enterprise27 мар. 2026 г.
- CVE-2022-2613736Наблюдать
A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to cause additional Servlet Filters to be invoked w
ВысокаяCVSS 8,8Эксплойта нетEPSS 2 %atlassian · bamboo20 июл. 2022 г.
- CVE-2026-7342036Наблюдать
NextAuth.js: Email normalizer validates the address before Unicode normalization, allowing a homoglyph @ bypass
КритическаяCVSS 9,1Эксплойта нетEPSS 1 %nextauthjs · next-auth13 авг. 2026 г.
- CVE-2026-2489535Наблюдать
FrankenPHP affected by Path Confusion via Unicode casing in CGI path splitting allows execution of arbitrary files
ВысокаяCVSS 8,9Эксплойта нетEPSS 1 %php · frankenphp12 февр. 2026 г.
- CVE-2026-8248134Наблюдать
The cohttp package before 6.3.0 for OCaml allows directory traversal.
ВысокаяCVSS 8,7Эксплойта нетEPSS 1 %mirage · cohttp29 авг. 2026 г.
- CVE-2026-5274734Наблюдать
ModSecurity: Multipart form-data parser silently strips embedded line breaks from form-field values, enabling request-body inspection bypass
ВысокаяCVSS 8,6Эксплойта нетEPSS 0 %owasp · modsecurity10 июл. 2026 г.
- CVE-2026-4872134Наблюдать
Warp: Env-var prefixes can lead to denylisted command autoexecution
ВысокаяCVSS 8,6Эксплойта нетEPSS 0 %warpdotdev · warp24 июн. 2026 г.
- CVE-2026-3936432Наблюдать
Vite has a `server.fs.deny` bypass with queries
ВысокаяCVSS 8,2Proof of conceptEPSS 2 %vitejs · vite7 апр. 2026 г.
- CVE-2026-6924628Наблюдать
Guzzle: Noncanonical host can bypass host-based checks
ВысокаяCVSS 7,2Эксплойта нетEPSS 0 %guzzle · guzzle3 авг. 2026 г.
- CVE-2026-4246228Наблюдать
Fedify has an LD-Signature Bypass via JSON-LD Named-Graph Restructuring
ВысокаяCVSS 7,0Эксплойта нетEPSS 0 %fedify-dev · fedify10 июн. 2026 г.
- CVE-2026-4502228Наблюдать
go-git: Improper parsing of specially crafted objects may lead to inconsistent interpretation compared to upstream Git
ВысокаяCVSS 7,0Эксплойта нетEPSS 0 %go-git project · go-git27 мая 2026 г.
- CVE-2025-3319428Наблюдать
NVIDIA DGX Spark GB10 contains a vulnerability in SROOT firmware, where an attacker could cause improper processing of input data.
ВысокаяCVSS 7,1Эксплойта нетEPSS 0 %nvidia · dgx os25 нояб. 2025 г.
- CVE-2026-10054727Наблюдать
OpenClaw before 2026.8.1 Authentication Bypass via File URL
СредняяCVSS 6,8Эксплойта нетEPSS 0 %openclaw · openclaw5 дней назад
- CVE-2026-9581126Наблюдать
Lemonldap::NG::Handler versions from 2.0.0 before 2.16.10, from 2.17.0 before 2.21.6, from 2.22.0 before 2.23.4 for Perl allow an equivalent spelling of a path
СредняяCVSS 6,5Эксплойта нетEPSS 0 %6 дней назад
- CVE-2026-6924526Наблюдать
Guzzle: Noncanonical cookie domain keeps subdomain scope
СредняяCVSS 6,5Эксплойта нетEPSS 0 %guzzle · guzzle3 авг. 2026 г.
- CVE-2026-3940925Наблюдать
Hono has incorrect IP matching in ipRestriction() for IPv4-mapped IPv6 addresses
СредняяCVSS 6,3Эксплойта нетEPSS 0 %hono · hono8 апр. 2026 г.
- CVE-2025-4371623Наблюдать
A directory traversal vulnerability exists in Ivanti LANDesk Management Gateway through 4.2-1.9.
СредняяCVSS 5,8Эксплойта нетEPSS 1 %ivanti · landesk management suite23 апр. 2025 г.
- CVE-2026-7291723Наблюдать
AnythingLLM: Password recovery accepts one recovery code twice after whitespace normalization
СредняяCVSS 5,9Эксплойта нетEPSS 0 %mintplex-labs · anything-llm10 авг. 2026 г.
- GHSA-7jmw-8259-q9jx22Наблюдать
Traefik has unexpected behavior with IPv4-mapped IPv6 addresses
СредняяCVSS 5,5Эксплойта нетGo · github.com/traefik/traefik/v311 июн. 2024 г.
- CVE-2026-10023021Наблюдать
Input Leap (aka input-leap) through 3.0.3, when the non-default --enable-drag-drop option is used on Windows or macOS, mishandles the / vers
СредняяCVSS 5,3Эксплойта нетEPSS 1 %input-leap · input leap5 дней назад
- CVE-2026-712021Наблюдать
@fastify/static vulnerable to Authorization Bypass via Non-Canonical URL Paths
СредняяCVSS 5,3Эксплойта нетEPSS 0 %fastify · fastify-static23 июл. 2026 г.
- CVE-2026-3478621Наблюдать
Rack: Rack::Static header_rules bypass via URL-encoded paths
СредняяCVSS 5,3Эксплойта нетEPSS 0 %rack · rack2 апр. 2026 г.