VulnSea

caddyserver has 11 CVEs on record between 2022 and 2026. Disclosures have slowed: 3 in the last 90 days after 7 in the 90 before. The busiest recent month was May 2026 with 4. The median CVSS is 6.3 (medium). None have a confirmed exploitation report. Most affected products: github.com/caddyserver/caddy/v2 (9), caddy (1), github.com/caddyserver/caddy (1).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
6.3
Publish → KEV
Last 90 days
3 prev 7

Products

  • github.com/caddyserver/caddy/v2 9
  • caddy 1
  • github.com/caddyserver/caddy 1
11
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

caddyserver vulnerabilities

CVEs affecting caddyserver, newest first. Open any entry for full detail, references, and exploit status.

11 CVEsRSS

CVE-2026-77281Medium· 6.5
5d ago

Caddy is an extensible server platform that uses TLS by default

Caddy is an extensible server platform that uses TLS by default. In version 2.11.3 and earlier, three configuration-dependent weaknesses affect the handler and placeholder layer. In modules/caddyhttp/rewrite/rewrite.go, Rewrite.Rewrite()…

Sunlitcaddyserver · caddyEPSS 0.36%via NVD
GO-2026-5730None
2mo ago

Caddy CVE-2026-30852 Fix Bypass in github.com/caddyserver/caddy

Caddy CVE-2026-30852 Fix Bypass in github.com/caddyserver/caddy

Sunlitcaddyserver · github.com/caddyserver/caddy/v2via OSV
GO-2026-5408None
2mo ago

Caddy: Remote Admin Authorization Bypass on PKI Endpoints via Prefix-Based Path Matching in github.com/caddyserver/caddy

Caddy: Remote Admin Authorization Bypass on PKI Endpoints via Prefix-Based Path Matching in github.com/caddyserver/caddy

Sunlitcaddyserver · github.com/caddyserver/caddy/v2via OSV
CVE-2026-52844High· 7.5
3mo ago

Caddy: Windows `file_server` path authorization bypass via encoded backslash

Caddy: Windows `file_server` path authorization bypass via encoded backslash

Twilightcaddyserver · github.com/caddyserver/caddy/v2EPSS 0.62%via GHSA
CVE-2026-52845High· 8.1
3mo ago

Caddy: FastCGI header normalization bypass in `forward_auth copy_headers`

Caddy: FastCGI header normalization bypass in `forward_auth copy_headers`

Twilightcaddyserver · github.com/caddyserver/caddy/v2EPSS 0.29%via GHSA
CVE-2026-52846Medium· 4.2
3mo ago

Caddy: stripHTML template function bypass

Caddy: stripHTML template function bypass

Sunlitcaddyserver · github.com/caddyserver/caddy/v2EPSS 0.19%via GHSA
GHSA-wwhq-w58m-w29cMedium
4mo ago

Caddy CVE-2026-30852 Fix Bypass

Caddy CVE-2026-30852 Fix Bypass

Sunlitcaddyserver · github.com/caddyserver/caddy/v2via OSV
GHSA-gx7w-56w6-g48xMedium· 4.3
4mo ago

Caddy: Remote Admin Authorization Bypass on PKI Endpoints via Prefix-Based Path Matching

Caddy: Remote Admin Authorization Bypass on PKI Endpoints via Prefix-Based Path Matching

Sunlitcaddyserver · github.com/caddyserver/caddy/v2via OSV
CVE-2026-45692Medium· 5.4
4mo ago

Caddy: Remote Admin Authorization Bypass in `/config` API via Array Index Normalization

Caddy: Remote Admin Authorization Bypass in `/config` API via Array Index Normalization

Sunlitcaddyserver · github.com/caddyserver/caddy/v2EPSS 0.17%via OSV
CVE-2026-45135High· 8.1
4mo ago

Caddy: Unsafe Unicode Handling in FastCGI splitPos Allows Execution of Non-PHP Files

Caddy: Unsafe Unicode Handling in FastCGI splitPos Allows Execution of Non-PHP Files

Twilightcaddyserver · github.com/caddyserver/caddy/v2EPSS 0.68%via OSV
CVE-2022-29718Medium· 6.1
4y ago

Open redirect in caddy

Open redirect in caddy

Sunlitcaddyserver · github.com/caddyserver/caddyEPSS 1.0%via OSV
caddyserver vulnerabilities (CVEs) · VulnSea