Ad

CVE-2026-77281

MEDIUM CVSS 3.1: 6,5 EPSS 0.36%
Обновлено 18 сентября 2026
Caddy
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 2.11.4
Тип уязвимости CWE-178, CWE-94 (Внедрение кода), CWE-770 (Выделение ресурсов без ограничений)
Поставщик Caddy
Публичный эксплойт Нет

Caddy is an extensible server platform that uses TLS by default. In version 2.11.3 and earlier, three configuration-dependent weaknesses affect the handler and placeholder layer. In modules/caddyhttp/rewrite/rewrite.go, Rewrite.Rewrite() can pass attacker-controlled replacement bytes through buildQueryString for a second placeholder expansion when a rewrite URI ends with a literal question mark, allowing injected environment or request-variable placeholders to disclose data and, when the file provider is registered, allowing injected file placeholders to disclose readable files.

The issue is fixed in version 2.11.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1