VulnSea

undici has 10 CVEs on record. Cadence is steady at roughly 5 per quarter. The busiest recent month was June 2026 with 5. The median CVSS is 5.3 (medium). None have a confirmed exploitation report.

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
5.3
Publish → KEV
Last 90 days
5 prev 5

Products

  • undici 10
10
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

undici vulnerabilities

CVEs affecting undici, newest first. Open any entry for full detail, references, and exploit status.

10 CVEsRSS

CVE-2026-16729Medium· 4.8
1mo ago

undici vulnerable to cookie attribute injection via unsanitized domain and unparsed setCookie fields

undici vulnerable to cookie attribute injection via unsanitized domain and unparsed setCookie fields

Sunlitundici · undiciEPSS 0.19%via GHSA
CVE-2026-14643Medium· 5.9
1mo ago

undici vulnerable to cross-user information disclosure via whitespace around equals in Cache-Control directives

undici vulnerable to cross-user information disclosure via whitespace around equals in Cache-Control directives

Sunlitundici · undiciEPSS 0.30%via GHSA
CVE-2026-15157Medium· 4.2
1mo ago

undici vulnerable to CRLF Injection via blob-like body 'type' property

undici vulnerable to CRLF Injection via blob-like body 'type' property

Sunlitundici · undiciEPSS 0.19%via GHSA
CVE-2026-13697High· 7.4
1mo ago

undici vulnerable to cross-user information disclosure and parse-time crash via degenerate private cache directives

undici vulnerable to cross-user information disclosure and parse-time crash via degenerate private cache directives

Twilightundici · undiciEPSS 0.46%via GHSA
CVE-2026-16728Medium· 4.8
1mo ago

undici vulnerable to downstream response desynchronization via retry interceptor

undici vulnerable to downstream response desynchronization via retry interceptor

Sunlitundici · undiciEPSS 0.18%via GHSA
CVE-2026-6733Low· 3.7
3mo ago

undici vulnerable to HTTP response queue poisoning via keep-alive socket reuse

undici vulnerable to HTTP response queue poisoning via keep-alive socket reuse

Sunlitundici · undiciEPSS 0.22%via GHSA
CVE-2026-9679Medium· 5.9
3mo ago

undici vulnerable to HTTP header injection via Set-Cookie percent-decoding

undici vulnerable to HTTP header injection via Set-Cookie percent-decoding

Sunlitundici · undiciEPSS 0.26%via GHSA
CVE-2026-11525Low· 3.7
3mo ago

undici vulnerable to Set-Cookie SameSite attribute downgrade via permissive substring matching

undici vulnerable to Set-Cookie SameSite attribute downgrade via permissive substring matching

Sunlitundici · undiciEPSS 0.24%via GHSA
CVE-2026-9675High· 7.5
3mo ago

undici WebSocket client vulnerable to denial of service via cumulative fragment bypass

undici WebSocket client vulnerable to denial of service via cumulative fragment bypass

Twilightundici · undiciEPSS 0.43%via GHSA
CVE-2026-9678Medium· 5.9
3mo ago

undici vulnerable to cross-user information disclosure via shared cache whitespace bypass

undici vulnerable to cross-user information disclosure via shared cache whitespace bypass

Sunlitundici · undiciEPSS 0.39%via GHSA
undici vulnerabilities (CVEs) · VulnSea