VulnSea

Tagged “go”

CVEs tagged go, newest first.

1735 CVEsRSS

GHSA-6vxv-wg6j-5qwpHigh
3mo ago

Gogs: XSS in .ipynb files renderer due to outdated notebookjs

Gogs: XSS in .ipynb files renderer due to outdated notebookjs

▾ Twilightgogs · gogs.io/gogsvia GHSA
CVE-2026-57209High
3mo ago

Heimdall: Forwarded Header Injection via Unsanitized Host Header in Proxy Mode

Heimdall: Forwarded Header Injection via Unsanitized Host Header in Proxy Mode

▾ Twilightdadrus · github.com/dadrus/heimdallvia OSV
CVE-2026-57210High
3mo ago

Heimdall: IP Spoofing via Unvalidated Forwarding Headers

Heimdall: IP Spoofing via Unvalidated Forwarding Headers

▾ Twilighthttps: · https://github.com/dadrus/heimdallvia OSV
CVE-2026-56664Medium· 4.2
3mo ago

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

▾ Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.32%via OSV
CVE-2026-55671Low
3mo ago

ZITADEL: Server-Side Request Forgery (SSRF) and Denylist Bypass in Outgoing HTTP Components

ZITADEL: Server-Side Request Forgery (SSRF) and Denylist Bypass in Outgoing HTTP Components

▾ Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.41%via GHSA
CVE-2026-55229High· 7.5PoC
3mo ago

Gotenberg: SSRF via LibreOffice document processing

Gotenberg: SSRF via LibreOffice document processing

▾ Midnightgotenberg · github.com/gotenberg/gotenberg/v8EPSS 1.5%via GHSA
CVE-2026-55670Low
3mo ago

ZITADEL: Cross-Tenant User Leakage via Recycled Identifiers

ZITADEL: Cross-Tenant User Leakage via Recycled Identifiers

▾ Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.36%via GHSA
CVE-2026-55672High· 7.4
3mo ago

ZITADEL: Missing client_id binding in OIDC authorization code exchange and refresh token flows (RFC 6749 Section 4.1.3 violation)

ZITADEL: Missing client_id binding in OIDC authorization code exchange and refresh token flows (RFC 6749 Section 4.1.3 violation)

▾ Twilightzitadel · github.com/zitadel/zitadelEPSS 0.43%via GHSA
GHSA-wxg7-w2v3-w38gMedium· 4.2
3mo ago

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

▾ Sunlitzitadel · github.com/zitadel/zitadelvia GHSA
CVE-2026-55669Medium· 4.2
3mo ago

ZITADEL: Missing Token Audience Validation (`aud`) in JWT IdP Provider

ZITADEL: Missing Token Audience Validation (`aud`) in JWT IdP Provider

▾ Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.15%via GHSA
CVE-2026-11717Critical
3mo ago

googleapis/mcp-toolbox: authentication bypass vulnerability in the generic opaque token validation path (validateOpaqueToken)

googleapis/mcp-toolbox: authentication bypass vulnerability in the generic opaque token validation path (validateOpaqueToken)

▾ Midnightgoogleapis · github.com/googleapis/mcp-toolboxEPSS 0.18%via GHSA
CVE-2026-11718Critical
3mo ago

googleapis/mcp-toolbox: authentication bypass vulnerability in the generic opaque token validation path (validateOpaqueToken)

googleapis/mcp-toolbox: authentication bypass vulnerability in the generic opaque token validation path (validateOpaqueToken)

▾ Midnightgoogleapis · github.com/googleapis/mcp-toolboxEPSS 0.18%via GHSA
CVE-2026-11719High
3mo ago

MCP Toolbox for Databases: authenticated authorization bypass

MCP Toolbox for Databases: authenticated authorization bypass

▾ Twilightgoogleapis · github.com/googleapis/mcp-toolboxEPSS 0.14%via GHSA
GHSA-38x9-25wx-7fg2High
3mo ago

Heimdall: IP Spoofing via Unvalidated Forwarding Headers

Heimdall: IP Spoofing via Unvalidated Forwarding Headers

▾ Twilighthttps: · https://github.com/dadrus/heimdallvia GHSA
GHSA-4jgr-pg2m-m988High
3mo ago

Heimdall: Forwarded Header Injection via Unsanitized Host Header in Proxy Mode

Heimdall: Forwarded Header Injection via Unsanitized Host Header in Proxy Mode

▾ Twilightdadrus · github.com/dadrus/heimdallvia GHSA
CVE-2026-55686Medium· 5.3
3mo ago

Podman: WORKDIR symlink traversal vulnerability

Podman: WORKDIR symlink traversal vulnerability

▾ Sunlitcontainers · github.com/containers/podman/v5EPSS 0.40%via GHSA
CVE-2026-55170Low
3mo ago

OpenFGA Improper Policy Enforcement

OpenFGA Improper Policy Enforcement

▾ Sunlitopenfga · github.com/openfga/openfgaEPSS 0.34%via GHSA
CVE-2026-54319Medium· 4.2
3mo ago

Daytona: Path traversal in sandbox volume id mounts arbitrary host paths into the sandbox — cross-tenant data access and host escape

Daytona: Path traversal in sandbox volume id mounts arbitrary host paths into the sandbox — cross-tenant data access and host escape

▾ Sunlitdaytonaio · github.com/daytonaio/daytonaEPSS 0.24%via GHSA
CVE-2026-54761High· 7.1PoC
3mo ago

Traefik: Kubernetes Gateway crossProviderNamespaces bypass allows HTTPRoute outside the allowlist to expose internal Traefik services

Traefik: Kubernetes Gateway crossProviderNamespaces bypass allows HTTPRoute outside the allowlist to expose internal Traefik services

▾ Midnighttraefik · github.com/traefik/traefik/v3EPSS 0.37%via OSV
CVE-2026-54324Medium· 6.5
3mo ago

Daytona: Cross-tenant data leak in notification WebSocket gateway via unverified organizationId join

Daytona: Cross-tenant data leak in notification WebSocket gateway via unverified organizationId join

▾ Sunlitdaytonaio · github.com/daytonaio/daytonaEPSS 0.46%via GHSA
CVE-2026-22555High· 8.1
3mo ago

Gitea: API Fork Missing CanCreateOrgRepo Check Allows Org Secret Exfiltration

Gitea: API Fork Missing CanCreateOrgRepo Check Allows Org Secret Exfiltration

▾ Twilightgitea · code.gitea.io/giteaEPSS 0.43%via GHSA
CVE-2026-24791High· 8.1
3mo ago

Gitea: Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes

Gitea: Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes

▾ Twilightgitea · code.gitea.io/giteaEPSS 0.45%via GHSA
CVE-2026-28737High· 8.7
3mo ago

Gitea: Stored XSS via glTF `extensionsRequired` in Gitea 3D File Viewer

Gitea: Stored XSS via glTF `extensionsRequired` in Gitea 3D File Viewer

▾ Twilightgitea · code.gitea.io/giteaEPSS 0.43%via GHSA
CVE-2026-25779Medium
3mo ago

Gitea: Open Redirect via redirect_to

Gitea: Open Redirect via redirect_to

▾ Sunlitgo-gitea · github.com/go-gitea/giteaEPSS 0.34%via GHSA
CVE-2026-48491High
3mo ago

Traefik: SNICheck ignores wildcard TLSOptions mappings, allowing domain-fronted mTLS bypass

Traefik: SNICheck ignores wildcard TLSOptions mappings, allowing domain-fronted mTLS bypass

▾ TwilightTraefik · TraefikEPSS 0.36%via GHSA
CVE-2026-50133Medium
3mo ago

Hugo: XSS via text/html content files

Hugo: XSS via text/html content files

▾ Sunlitgohugoio · github.com/gohugoio/hugoEPSS 0.33%via GHSA
CVE-2026-50134Medium
3mo ago

Hugo: security.http.urls allow-list bypass via HTTP redirects

Hugo: security.http.urls allow-list bypass via HTTP redirects

▾ Sunlitgohugoio · github.com/gohugoio/hugoEPSS 0.40%via GHSA
CVE-2026-50135Medium
3mo ago

Hugo: Symlink confinement bypass in resources.Get

Hugo: Symlink confinement bypass in resources.Get

▾ Sunlitgohugoio · github.com/gohugoio/hugoEPSS 0.41%via GHSA
CVE-2026-53622High
3mo ago

Traefik: HTTP/3 mTLS bypass via exact SNI TLSOptions lookup for wildcard and mixed-case hosts

Traefik: HTTP/3 mTLS bypass via exact SNI TLSOptions lookup for wildcard and mixed-case hosts

▾ TwilightTraefik · TraefikEPSS 0.63%via GHSA
CVE-2026-54321High· 7.0
3mo ago

Daytona: Public sandbox previews remain accessible for up to one hour after being made private

Daytona: Public sandbox previews remain accessible for up to one hour after being made private

▾ Twilightdaytonaio · github.com/daytonaio/daytonaEPSS 0.40%via GHSA
CVEs tagged “go” — page 28 · VulnSea