On this page

CWE-918: Server-Side Request Forgery (SSRF)

Weakness Summary

The web server receives a URL or similar request from an upstream component and retrieves the contents of this URL, but it does not sufficiently ensure that the request is being sent to the expected destination.

  • Canonical source: MITRE CWE-918 (opens in a new tab)
  • Published Atomicorp CVE observations: 325
  • Distinct affected products in those observations: 250
  • Active Atomicorp rules associated with this weakness: 79

Atomicorp Research Context

Atomicorp has published CVE-specific research observations associated with this weakness category. Each linked CVE page states whether the tested request was detected or blocked and is the authoritative customer-facing finding.

The CVEs and rules shown here are selected published examples, not a complete list of Atomicorp protections. If a CWE, CVE, or rule is absent from this page, no conclusion should be drawn about whether Atomicorp protects against that weakness or attack method.

A CWE describes a class of software weakness. It does not identify one exploit request, and association with a CWE does not mean that every vulnerability or exploitation path in that category is detected or blocked.

Selected Published CVE Observations

CVEVulnerabilityProductAtomicorp findingObserved rules
CVE-2019-16932Visualizer <3.3.1 - Blind Server-Side Request ForgeryvisualizerAttack Blocked by Atomicorp344362
CVE-2026-33712TypeBot: Unauthenticated SSRF via isolated-vm fetch in preview chat endpoint bypasses SSRF controlstypebot.ioAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-49869Kestra: Unauthenticated Remote Code Execution via Authentication Bypass in AuthenticationFilterkestraAttack Blocked by Atomicorp340014 , 340023 , 340029 , 340193 , 344360 , 344361 , 344363 , 344364 , 344366 , 344370 , 347009 , 393655
CVE-2026-54745Kubeflow Pipelines: Unauthenticated SSRF and HTTP smuggling in Kubeflow Pipelines frontend /_proxy/ route, bypasses ENABpipelinesAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398001 , 398008 , 398021 , 398022
CVE-2021-33690SAP NetWeaver Development Infrastructure - Server Side Request Forgerynetweaver development infrastructureAttack Blocked by Atomicorp340162 , 340163
CVE-2026-31818Budibase: Server-Side Request Forgery via REST Connector with Empty Default BlacklistbudibaseAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-43986Tautulli vulnerable to unauthenticated SSRF in /image/<hash> via attacker-seeded image hash replayTautulliAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-55166Lemur: any SSO-authenticated user achieves AWS IAM compromise and permanent PKI key access via ACME acme_url SSRF and crlemurAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2013-4864MiCasaVerde VeraLite 1.5.408 - Multiple Vulnerabilitiesveralite firmwareAttack Blocked by Atomicorp330791 , 340121 , 340152 , 344360 , 344370 , 390636 , 390726 , 392647
CVE-2018-14728Responsive filemanager 9.13.1 Server-Side Request Forgeryresponsive filemanagerAttack Blocked by Atomicorp392301
CVE-2020-24881OsTicket < 1.14.3 - Server Side Request ForgeryosticketAttack Blocked by Atomicorp340147 , 340148
CVE-2021-22175GitLab CI Lint API - Server-Side Request ForgerygitlabAttack Blocked by Atomicorp344362 , 344370
CVE-2021-24472Onair2 < 3.9.9.2 & KenthaRadio < 2.0.2 - Remote File Inclusion/Server-Side Request ForgerykentharadioAttack Blocked by Atomicorp340162 , 340163
CVE-2022-31188CVAT 2.0 - Server Side Request Forgerycomputer vision annotation toolDetected by Atomicorp345493
CVE-2022-38580X-Skipper-Proxy v0.13.237 - Server Side Request Forgery (SSRF)skipperAttack Blocked by Atomicorp337110 , 390727 , 392301 , 392648 , 398022
CVE-2023-48022Anyscale Ray - Remote Code ExecutionrayAttack Blocked by Atomicorp392301 , 392648
CVE-2024-45507Apache OFBiz - Remote Code ExecutionofbizAttack Blocked by Atomicorp340162 , 340163 , 344370
CVE-2026-15732WGDashboard Server-Side Request Forgery VulnerabilityWGDashboardAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-30118scalar/astro v0.1.13 was discovered to Server-Side Request Forgery Vulnerability-Attack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2019-8982Wavemaker Studio 6.6 - Local File Inclusion/Server-Side Request Forgerywavemarker studioAttack Blocked by Atomicorp344360 , 347009
CVE-2026-12564Automation-controller: automation-controller: kubernetes service account token exfiltration via hashicorp vault credentiRed Hat Ansible Automation Platform 2Attack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-12605glassfish Server-Side Request Forgery VulnerabilityglassfishAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-53513Better Auth: Server-side request forgery via unvalidated OIDC endpoints on @better-auth/sso provider registrationbetter-auth/ssoAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-42596Gotenberg < 8.31.0 - Server-Side Request ForgerygotenbergAttack Blocked by Atomicorp344362 , 398004
CVE-2026-62668Grav API Plugin: Webhook SSRF via Unrestricted cURL ProtocolsgravAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-86123SQL Chat Unauthenticated Database-Connection Proxy in the /api/connection EndpointssqlchatAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-64849MLflow: Unauthenticated full-read SSRF in webhook delivery: _validate_webhook_url bypassed via unvalidated HTTP redirectmlflowAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-66794Cluster-proxy-addon: cluster-proxy-addon: unauthenticated ssrf to arbitrary managed-cluster services via public routemulticluster engine for Kubernetes 2.1Attack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-67426Flyto2 Core: Unauthenticated flyto-verification /run: callback_url SSRF and internal runner-secret exfiltrationflyto-coreAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-42281MagicMirror <= 2.35.0 - Server-Side Request ForgerymagicmirrorDetected by Atomicorp398001
CVE-2026-65057Keep Unauthenticated Server-Side Request Forgery via POST /providers/healthcheckkeepAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-65317Verba (goldenverba) Server-Side Request Forgery via /api/connect and Same-Origin Middleware BypassVerbaAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-65318Verba (goldenverba) Unauthenticated Server-Side Request Forgery via WebSocket Import Endpoint HTMLReaderVerbaAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-85614OpenPanel API before 2.3.0 Unauthenticated SSRF via site-checkeropenpanelAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-86119Webstudio through 0.296.0 SSRF via /cgi proxy routeswebstudioAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2017-14611Cockpit CMS 0.4.4 < 0.5.5 - Server-Side Request ForgerycockpitAttack Blocked by Atomicorp390727 , 392301 , 392648
CVE-2018-9302Cockpit CMS 0.4.4 < 0.5.5 - Server-Side Request ForgerycockpitAttack Blocked by Atomicorp390727 , 392301 , 392648
CVE-2026-17552Plack::App::Prerender versions before 0.3.0 for Perl can proxy to an arbitrary host via unvalidated REQUEST_URI concatenPlack::App::PrerenderAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 390719 , 398021 , 398022
CVE-2026-44313LinkWarden: Server-Side Request Forgery (SSRF) in Link Creation via fetchTitleAndHeaders FunctionlinkwardenAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-51152Server-Side Request Forgery-Attack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-75332Zyplayer-Doc <=1.0.0 Server-Side Request Forgery Vulnerability-Attack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2021-40438Apache <= 2.4.48 Mod_Proxy - Server-Side Request Forgeryhttp serverAttack Blocked by Atomicorp345271 , 390723
CVE-2026-54157LobeHub LobeChat <= 2.1.56 - Server-Side Request Forgerylobe-chatAttack Blocked by Atomicorp392301
CVE-2026-86259OpenMAIC before 1.0.1 SSRF via Environment-Gated URL ValidationOpenMAICAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 390719 , 398021 , 398022
CVE-2026-82866@pdfme/common before 5.5.10 SSRF via Unvalidated URL FetchcommonAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2023-39108rConfig 3.9.4 - Server-Side Request ForgeryrconfigAttack Blocked by Atomicorp340162 , 340165 , 344360 , 347009
CVE-2023-39109rConfig 3.9.4 - Server-Side Request ForgeryrconfigAttack Blocked by Atomicorp340162 , 340165 , 344360 , 347009
CVE-2023-39110rConfig 3.9.4 - Server-Side Request ForgeryrconfigAttack Blocked by Atomicorp340165 , 344360 , 347009
CVE-2026-62857Fedify: Server-Side Request Forgery in getNodeInfo() Allows Access to Internal Network ResourcesfedifyAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-34367InvoiceShelf: SSRF in Invoice PDF Rendering via Unsanitised HTML in Notes FieldinvoiceshelfAttack Blocked by Atomicorp337109 , 337110 , 340147 , 340162 , 340163 , 340165 , 344360 , 344370 , 347009 , 390722 , 398021 , 398022
CVE-2026-47659Pathling has path traversal in $import-pnp manifest that enables read-capable SSRF via /jobs/{jobId}/{filename}pathlingAttack Blocked by Atomicorp340007 , 344360 , 347009 , 390709
CVE-2026-55245Bifrost: SSRF deny-list incomplete: isPublicIP permits CGNAT, IPv6 6to4/NAT64, and site-local in FetchAndEncodeURLbifrostAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398021 , 398022
CVE-2026-81093Apify Actors MCP Server before 0.9.12 Server-Side Request Forgery via get-html-skeletonactors-mcp-serverAttack Blocked by Atomicorp340162 , 340165 , 347009 , 390722
CVE-2026-82270Portkey AI Gateway Server-Side Request Forgery via /v1/proxy/*gatewayAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390719 , 390722 , 398001 , 398021 , 398022
CVE-2026-82638jina-ai reader Server-Side Request Forgery via disabled private-address guardreaderAttack Blocked by Atomicorp344360 , 347009 , 390719 , 390722 , 398001 , 398021
CVE-2026-85608Douyin_TikTok_Download_API 4.1.2 SSRF via url parameterDouyin TikTok Download APIAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-85612OpenPanel before 2.3.0 SSRF via favicon and og endpointsopenpanelAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-85666ogx 1.3.1 Server-Side Request Forgery via MCP tool server_urlogxAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-85673LLaMA-Factory SSRF Guard Bypass via Redirect and DNS RebindingLlamaFactoryAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-85691MegaParse 0.0.55 Server-Side Request Forgery via POST /v1/urlmegaparseAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398021 , 398022
CVE-2021-22214Gitlab CE/EE 10.5 - Server-Side Request ForgerygitlabAttack Blocked by Atomicorp344362
CVE-2022-41412perfSONAR 4.x <= 4.4.4 - Server-Side Request ForgeryperfsonarAttack Blocked by Atomicorp340007
CVE-2026-34160Chamilo LMS: Unauthenticated SSRF via PENS Plugin allows attacker to probe internal network and reach cloud metadata serchamilo lmsAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-34577Postiz: Unauthenticated Full-Read SSRF via /public/stream Endpoint with Trivially Bypassable Extension CheckpostizAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-35032Jellyfin: Potential SSRF + Arbitrary file read via LiveTV M3U tunerjellyfinAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-45298Dozzle: Pre-auth SSRF with response-body reflection via POST /api/notifications/test-webhook (default no-auth deploy)dozzleAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-566779Router: Authenticated Server-Side Request Forgery (SSRF) via OIDC Provider Test Endpoint9routerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-7412Eclipse BaSyx SSRF VulnerabilityEclipse BaSyxAttack Blocked by Atomicorp344360 , 347009 , 390709
CVE-2026-81213Langflow is vulnerable to server-side request forgery due to missing egress validation on server-side URL fetchesLangflow OSSAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-81889elFinder: SSRF protection bypass via DNS rebinding in the fsock_get_contents() fallbackelFinderAttack Blocked by Atomicorp337109 , 337110 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-46372SillyTavern: SSRF in SearXNG Search Proxy via Unvalidated baseUrlSillyTavernAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-51583usememos through v0.30.0 Server-Side Request Forgery Vulnerability-Attack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-57894Repository Migration Follows Git HTTP Redirects After URL Allow/Block Validation, Enabling Internal Git Repository ExfilGitea Open Source Git ServerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-61640Wallos: SSRF via OIDC Token/UserInfo URL ConfigurationWallosAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-67424Flyto2 Core: Guarded HTTP modules follow redirects into internal space without per-hop SSRF revalidationflyto-coreAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-67428Flyto2 Core: Multiple HTTP-family modules fetch client-controlled URLs without the SSRF guard their siblings apply (SSRFflyto-coreAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-68558Wekan: SSRF filter bypass via DNS-resolving hostname in outgoing webhooks (incomplete fix of CVE-2026-53446)wekanAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-57862Kanboard 1.2.52 and prior SSRF Filter Bypass via Hexadecimal IP NotationKanboardAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-62234Grav < 2.0.4 SSRF via Unrestricted cURL ProtocolsgravAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-72855Budibase before 3.40.0 DNS Rebinding SSRF via OpenAPI and RESTserverAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-73629Serendipity before 2.6.0 SSRF via hex IPv4 and IPv6 addressesSerendipityAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-75898RAGFlow < 0.26.3 - Server-Side Request Forgery via Agent Invoke ComponentragflowAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2012-10018WordPress Mapplic <= 6.1 / Mapplic Lite <= 1.0 - Authenticated Stored XSS via SVG File UploadmapplicAttack Blocked by Atomicorp346755 , 377360
CVE-2026-22681OpenViking < 0.3.4 SSRF via /api/v1/resourcesOpenVikingAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-34576Postiz: SSRF in upload-from-url endpoint allows fetching internal resources and cloud metadatapostizAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-34966Gitea prior to 1.27.0 SSRF via Migration URI Fetch BypassGiteaAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-52769YesWiki: Unauthenticated Server-Side Request Forgery via ActivityPub Signature.keyIdyeswikiAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390719 , 390722 , 398001 , 398021 , 398022
CVE-2026-633139Router before 0.4.72 Server-Side Request Forgery via /v1/web/fetch9routerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-65056mcp-webresearch Server-Side Request Forgery in visit_page Due to Missing Internal-IP Filteringmcp-webresearchAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-76225ArcadeDB before 26.8.1 Server-Side Request Forgery via LOAD CSVarcadedbAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 390109 , 398021 , 398022
CVE-2026-79659Ech0 before 4.7.3 Server-Side Request Forgery via fetchPeerConnectInfoEch0Attack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-82243Budibase Server before 3.41.3 SSRF with Credential LeakageserverAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-84196Kyverno before 1.18.0 Server-Side Request Forgery via apiCallkyvernoAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-86771Snipe-IT before 8.7.0 Server-Side Request Forgery via employee_numsnipe-itAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2020-13379Grafana 3.0.1-7.0.1 - Server-Side Request ForgerygrafanaAttack Blocked by Atomicorp340165
CVE-2024-21893Ivanti SAML - Server Side Request Forgery (SSRF)connect secureAttack Blocked by Atomicorp392301
CVE-2026-16268Newsletters < 4.16 - Unauthenticated Server-Side Request Forgery via SNS Bounce HandlerNewslettersAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-43910Appium java-client Allows Network Pivot via Unvalidated directConnect Redirect in AppiumCommandExecutorjava-clientAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-54691datamodel-code-generator vulnerable to SSRF via –url: no host/IP validation, follows redirectsdatamodel-code-generatorAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-61638Wallos: SSRF via Test Email Notification - unvalidated SMTP host/portWallosAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-77348Wallos incomplete fix for CVE-2026-33407: unauthenticated httpoxy SSRF still reachable via `endpoints/payments/search.phWallosAttack Blocked by Atomicorp337109 , 337110 , 340790 , 340791 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-82262Logto Server-Side Request Forgery via webhook test endpointlogtoAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-34365InvoiceShelf: SSRF in Estimate PDF Rendering via Unsanitised HTML in Notes FieldinvoiceshelfAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-34366InvoiceShelf: SSRF in Payment Receipt PDF Rendering via Unsanitised HTML in Notes FieldinvoiceshelfAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-50143Actor MCP path authority injection leaks Apify tokenapify-mcp-serverAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-40280Gotenberg <= 8.30.1 - Server Side Request ForgerygotenbergAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 344362 , 398021 , 398022
CVE-2026-34163Server-Side Request Forgery via MCP Tools Endpoint in FastGPTfastgptAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-34936PraisonAI: SSRF via Unvalidated api_base in passthrough() FallbackpraisonaiAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-39361OpenObserve has a SSRF Protection Bypass via IPv6 Bracket Notation in validate_enrichment_urlopenobserveAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-39965TypeBot: SSRF via Open Redirect Bypass in HTTP Request and Code Blockstypebot.ioAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-42345FastGPT: Cloud metadata endpoint SSRF protection bypass via port specification, IPv6 mapping, hex/decimal IP encoding, aFastGPTAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-44285FastGPT: SSRF Protection Bypass via externalFile in Dataset Preview APIFastGPTAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-45806Penpot: Authenticated SSRF in remote image import via create-file-media-object-from-urlpenpotAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-53549Termix: Server-Side Request Forgery via Proxy Connectivity TestTermixAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-58314Two SSRF findings in Gitea 1.26.2Gitea Open Source Git ServerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-61835Directus: SSRF Protection Bypass via 0.0.0.0 in File ImportdirectusAttack Blocked by Atomicorp337109 , 337110 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-63464Nebula-mesh allows non-admin operators to disable webhook SSRF protection via allow_privatenebula-meshAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-63764LMDeploy Server-Side Request Forgery via HTTP Redirect BypasslmdeployAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-67346Swarms 6.8.1 Server-Side Request Forgery via DNS Rebinding BypassswarmsAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-69192ip-address: Address4 decodes leading-zero octets as decimal while resolvers decode them as octal, allowing SSRF and trusip-addressAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-71303Lemur: Incomplete fix for CVE-2026-55166 – ACME authority update endpoint allows non-admin to replace acme_url with ilemurAttack Blocked by Atomicorp337109 , 337110 , 340163 , 344360 , 398021 , 398022
CVE-2026-71365Awx: webhook status callback ssrf leaks the git patRed Hat Ansible Automation Platform 2.5 for RHEL 8Attack Blocked by Atomicorp337109 , 337110 , 344360 , 390719 , 398021 , 398022
CVE-2026-77775Headroom Proxy Sends Upstream Requests to a Client-Supplied Base URL Without Address ValidationHeadroomAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390719 , 390722 , 398021 , 398022
CVE-2026-45082Karakeep has a SSRF Protection Bypass via Redirect HandlingkarakeepAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-79749MCPHub: SSRF Guard Bypass via IPv6 Transition Addresses in URL ValidationmcphubAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398001 , 398008 , 398021 , 398022
CVE-2019-9621Zimbra Collaboration Suite - SSRFcollaboration serverAttack Blocked by Atomicorp344372
CVE-2021-40822Geoserver - Server-Side Request ForgerygeoserverAttack Blocked by Atomicorp340007
CVE-2021-46107Ligeo Archives Ligeo Basics - Server Side Request Forgeryligeo basicsAttack Blocked by Atomicorp340162 , 340165 , 344360 , 347009
CVE-2024-6587LiteLLM - Server-Side Request ForgerylitellmAttack Blocked by Atomicorp340162 , 340163
CVE-2025-27817Apache Kafka Client - Arbitrary File ReadkafkaAttack Blocked by Atomicorp344360
CVE-2025-61884Oracle E-Business Suite - Server-Side Request ForgeryconfiguratorAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 341256 , 342259 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-0560LolLMS < 2.2.0 - Server-Side Request ForgerylollmsAttack Blocked by Atomicorp360151
CVE-2026-50151oras-go: credential forwarding via unvalidated Location header in blob uploadorasAttack Blocked by Atomicorp390719
CVE-2026-59765SSRF via Migration Asset Downloads Bypasses hostmatcher — Reads Internal Files and Cloud MetadataGitea Open Source Git ServerAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-81265Langflow is vulnerable to server-side request forgery due to missing egress validation on server-side URL fetchesLangflow OSSAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2017-9355Subsonic 6.1.1 - XML External Entity InjectionsubsonicAttack Blocked by Atomicorp390726 , 392301 , 392647 , 392648
CVE-2026-49857auth-fetch-mcp has SSRF Protection Bypass via IPv4-mapped IPv6 Loopbackauth-fetch-mcpAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398004 , 398021 , 398022
CVE-2026-70666Lemur: Server-Side Request Forgery via the ACME client following server-controlled URLslemurAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-33715Chamilo LMS has Unauthenticated SSRF and Open Email Relay via install.ajax.php test_mailer actionchamilo lmsAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-45019Chainlit: SSRF via MCP SSE and streamable-http transports allows unauthenticated internal network accesschainlitAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-6229Royal Addons for Elementor <= 1.7.1057 - Authenticated (Contributor+) Server-Side Request Forgery via CSV URL ParameterRoyal Addons for Elementor – Addons and Templates Kit for ElementorAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-22664prompts.chat SSRF via Fal.ai Media Status Pollingprompts.chatAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-39370WWBN AVideo has an Allowlisted downloadURL media extensions bypass SSRF protection and enable internal response exfiltravideoAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-42339New API: SSRF Filter Bypass via 0.0.0.0new apiAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-47735Arc has an authenticated arbitrary local-file read via DuckDB I/O functions that bypasses RBAC table-level checksarcAttack Blocked by Atomicorp340007 , 344360 , 390709 , 390719
CVE-2026-54166Shelf Vulnerable to Server-Side Request Forgery (SSRF) via Asset CSV Import imageUrl Validation Bypassshelf.nuAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-55537PraisonAI: Webhook SSRF via DNS fail-open in JobSubmitRequest.validate_webhook_url() — bypass of CVE-2026-40114PraisonAIAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-74247Quay: ssrf via build archive_url in quay build apiopenshift update serviceAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-75844ArcadeDB before 26.8.1 SSRF via IMPORT DATABASE validator bypassarcadedbAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-79747MCPHub vulnerable to SSRF: a non-admin user can make mcphub request arbitrary URLs and read the response (OpenAPI proxymcphubAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398001 , 398008 , 398021 , 398022
CVE-2026-79788Dradis Community Edition 5.1.0 through 5.2.0 Server-Side Request Forgery via Unrestricted AI Provider Addressdradis-ceAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-80350OneUptime before 12.0.7 Server-Side Request Forgery via IPv4-Mapped IPv6 Webhook URLOneUptimeAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-82241Budibase backend-core SSRF via incomplete default blacklistserverAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-82246Budibase Server before 3.41.3 SSRF via Query ImportserverAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-85163AVideo Server-Side Request Forgery via epg_link parameterAVideoAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-85164WWBN AVideo Server-Side Request Forgery via set_api_userImagesAVideoAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-87821Lara Dashboard 0.9.2 through 1.3.1 Server-Side Request Forgery in Builder Markdown FetchlaradashboardAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-87999Open WebUI: Any authenticated user can reach the Azure platform channel via server-side web fetchopen-webuiAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2019-6793GitLab Enterprise Edition - Server-Side Request ForgerygitlabAttack Blocked by Atomicorp390616
CVE-2026-10107MoviePilot v2 SSRF via /api/v1/system/img/{proxy} EndpointMoviePilotAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-34964Adminer before 5.5.0 SSRF via PDO DSN InjectionadminerAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-39383Gotenberg unauthenticated blind SSRF via unfiltered webhook URLgotenbergAttack Blocked by Atomicorp337109 , 337110 , 344360 , 390719 , 398021 , 398022
CVE-2026-44652SillyTavern: SSRF vulnerability in the CORS proxy middlewareSillyTavernAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-54885Server-side request forgery in Boruta OAuth request_uri and OpenID jwks_uri fetchingborutaAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-73058stoatchat before 0.15.0 SSRF via IPv6 unspecified address bypassstoatchatAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-81678AVideo SSRF Guard Bypass via IPv6 Transition AddressesAVideoAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-84199Kyverno before 1.16.2 SSRF via APICall FeaturekyvernoAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398021 , 398022
CVE-2026-85609Openpanel before 2.3.0 SSRF via Site Checker EndpointopenpanelAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-85662Marqo 2.26.0 Server-Side Request Forgery via Media URLsmarqoAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-86539knowns through 0.33.0 Server-Side Request Forgery via embedding-models endpointknownsAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-86806opengeos GeoLibre _is_within_roots server-side request forgeryGeoLibreAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 350591 , 390722 , 398021 , 398022
CVE-2026-8712Wyoming < 1.10.2 SSRF via uri Query ParameterwyomingAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-89242WWBN AVideo Unauthenticated SSRF via login.json.phpAVideoAttack Blocked by Atomicorp337109 , 337110 , 398022
CVE-2026-55421Open edX Platform: SSRF in Studio Video Download Endpointopenedx-platformAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398021 , 398022
CVE-2017-3546Oracle PeopleSoft - Server-Side Request Forgerypeoplesoft enterprise peopletoolsAttack Blocked by Atomicorp390727 , 392301 , 392648
CVE-2022-1398External Media without Import <=1.1.2 - Authenticated Blind Server-Side Request Forgeryexternal media without importDetected by Atomicorp377360
CVE-2023-3188Owncast - Server Side Request ForgeryowncastAttack Blocked by Atomicorp392301
CVE-2024-27564ChatGPT个人专用版 - Server Side Request Forgerychatgpt webAttack Blocked by Atomicorp340165 , 344360 , 347009
CVE-2025-54249Adobe Experience Manager ≤ 6.5.23.0 – SSRFexperience managerAttack Blocked by Atomicorp390726 , 392647
CVE-2026-15974sglang Server-Side Request Forgery VulnerabilitysglangAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-26379koha Server-Side Request Forgery VulnerabilitykohaAttack Blocked by Atomicorp340016 , 340017 , 340144 , 340145 , 340156 , 340157 , 360147 , 360148 , 380026 , 380122 , 390572
CVE-2026-34740AVideo: Stored SSRF via Video EPG Link Missing isSSRFSafeURL() ValidationavideoAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-39368WWBN AVideo has a Live restream log callback flow enabling stored SSRF to internal servicesavideoAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-46556FlaskBB: SSRF in get_image_info() via unrestricted avatar URLflaskbbAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-52371xxl-job v3.4.0 Server-Side Request Forgery Vulnerabilityxxl-job v3.4.0Attack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-54054Transmute has full-read SSRF in URL file import (POST /api/files/url) — no host/IP validation, follows redirectstransmuteAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-58442Repository migration SSRF via multi-answer DNS allow-list bypassGitea Open Source Git ServerAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-45573Decidim: Push subscriptions can be abused for server-side requestsdecidimAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-79717Galaxy_ng: galaxy_ng: blind ssrf via namespace avatar_url with no private-address restrictionRed Hat Ansible Automation Platform 2Attack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-82081wallabag Server-Side Request Forgery VulnerabilitywallabagAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-42335MaxKB: SSRF Bypass in MaxKB OSS URL Fetch due to URL Parsing DiscrepancyMaxKBAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-44284FastGPT: Stored MCP tool URL SSRF in FastGPT workflow executionFastGPTAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-49120Medplum < 5.1.14 SSRF via FHIR Subscription EndpointmedplumAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-54020Open WebUI: DNS Rebinding SSRF Bypassopen-webuiAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-63107LimeSurvey SSRF via REST API Survey Template Host HeaderLimeSurveyAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-63643MagicMirror: ssrf calendar .jsMagicMirrorAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-63731HyperDX < 2.31.0 SSRF via ClickHouse Proxy Test EndpointhyperdxAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-63769Huginn 2022.08.18 SSRF via ScenarioImport fetch_url MethodhuginnAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-65593n8n before 1.123.64, 2.29.8, and 2.30.1 SSRF via Dynamic Node Parametersn8nAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-67620Flowise 3.1.4 SSRF via fetch-links Endpoint Incomplete Deny-ListflowiseAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-70667Lemur: SSRF protection in certificate revocation checking bypassable via HTTP redirects and DNS rebinding (incomplete filemurAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-728609router Server-Side Request Forgery via /api/provider-nodes/validate Because the IPv4-Mapped IPv6 Denylist Check Is Unre9routerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 390719 , 398021 , 398022
CVE-2026-73530Flyto2 Core < 2.28.0 SSRF Guard Bypass via is_private_ip()flyto-coreAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-86590Eclipse Che Server-Side Request Forgery VulnerabilityEclipse CheAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2017-9506Atlassian Jira IconURIServlet - Cross-Site Scripting/Server-Side Request ForgeryoauthAttack Blocked by Atomicorp382291
CVE-2026-70620Odysseus SSRF via Embedding Endpoint ConfigurationodysseusAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-86735snipe-it before 8.7.0 SSRF via IPv6 transition address bypasssnipe-itAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2020-5775Canvas LMS v2020-07-29 - Blind Server-Side Request Forgerycanvas learning management serviceAttack Blocked by Atomicorp340162 , 340163
CVE-2024-6095LocalAI - Partial Local File ReadlocalaiAttack Blocked by Atomicorp344360
CVE-2026-10526EmbedPress < 4.6.1 - Unauthenticated Blind SSRFEmbedPressAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-34360HAPI FHIR: Unauthenticated Blind SSRF via /loadIG Endpoint Enables Internal Network Probinghl7 fhir coreAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-45709Mailpit has an incomplete fix for GHSA-6jxm: HTML check still permits SSRF to private/loopback/IMDS via missing IP-filtemailpitAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-48053Kolibri has Unauthenticated Server-Side Request Forgery (SSRF) in RemoteFacilityUserViewsetkolibriAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-73243kkFileView: Unauthenticated SSRF via /addTask with fullfilename type-confusion bypasskkFileViewAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2025-13814moxi159753 Mogu Blog v2 uploadPicsByUrl LocalFileServiceImpl.uploadPictureByUrl server-side request forgerymogublogAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-10280horizon921 mcpilot MCP API Call Endpoint route.ts server-side request forgerymcpilotAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-10287SourceCodester SEO Meta Tag Extractor index.php get_headers server-side request forgerySEO Meta Tag ExtractorAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-16125zevorn rt-claw http_request net.c claw_net_post server-side request forgeryrt-clawAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-16127zevorn rt-claw http_request tool_net.c claw_net_post server-side request forgeryrt-clawAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-16128zevorn rt-claw http_request swarm.c receiver_thread server-side request forgeryrt-clawAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-16910Quay: ssrf in red hat quay notification webhooks (slack/generic)Red Hat OpenShift Update ServiceAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-18973heshengtao super-agent-party extension_proxy Route server.py sanitize_proxy_url server-side request forgerysuper-agent-partyAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-19000JeecgBoot Anonymous Chat Attachment send server-side request forgeryJeecgBootAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-19374adafap api-mcp Proxy API Endpoint route.ts customAxios server-side request forgeryapi-mcpAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-19753Model Context Protocol mcp-rdf-explorer MCP Server server.py explore_url server-side request forgerymcp-rdf-explorerAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-5346huimeicloud hm_editor image-to-base64 Endpoint mcp-server.js client.get server-side request forgeryhm editorAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-5832atototo api-lab-mcp HTTP http-server.ts test_http_endpoint server-side request forgeryapi-lab-mcpAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-7178ChatGPTNextWeb NextChat Artifacts Endpoint route.ts storeUrl server-side request forgerynextchatAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-7221TencentCloudBase CloudBase-MCP open-url API Endpoint interactive-server.ts openUrl server-side request forgeryCloudBase-MCPAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-7223BigSweetPotatoStudio HyperChat AI Proxy Middleware aiProxyMiddleware.mts fetch server-side request forgeryHyperChatAttack Blocked by Atomicorp334168 , 390719
CVE-2026-76795AeternaLabsHQ PullMD REST API Endpoint api server-side request forgeryPullMDAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-81421ddfourtwo sentry-selfhosted-mcp raw_sentry_api server-side request forgerysentry-selfhosted-mcpAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-82630PowerJob Transport Endpoint TestController.java MuConnectionManager.getOrCreateConnection server-side request forgeryPowerJobAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-82801NASA earthdata-search scale Endpoint handler.js scaleImage server-side request forgeryearthdata-searchAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-82802NASA earthdata-search granules Endpoint handler.js OpenSearchGranuleSearchLambda server-side request forgeryearthdata-searchAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-85380light0011 cms UEditor controller.php catchimage server-side request forgerycmsAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398001 , 398008 , 398021 , 398022
CVE-2026-86237openagents-org openagents http.py test_default_model server-side request forgeryopenagentsAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-86273projeto-siga HTML-to-PDF Endpoint ExUtilController.java DownloadExterno.getUrl server-side request forgerysigaAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-9372ItzCrazyKns Vane Model Provider API route.ts server-side request forgeryVaneAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-34590Postiz: SSRF via Webhook Creation Endpoint Missing URL Safety ValidationpostizAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-48483TypeBot's WhatsApp status forwarding uses unvalidated user-controlled URLs, allowing SSRF from the Typebot servertypebot.ioAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-48762TypeBot Vulnerable to Server-Side Request Forgery (SSRF) in OpenAI Transcription Handlertypebot.ioAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-7798FluentCRM <= 2.9.87 - Unauthenticated Blind Server-Side Request Forgery via 'SubscribeURL' ParameterFluentCRM – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, and CRM SolutionAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 340464 , 340465 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2024-20404Cisco Finesse - Server-Side Request Forgery (SSRF)finesseAttack Blocked by Atomicorp392301
CVE-2026-14860Podcast Player < 8.3.1 - Unauthenticated Server-Side Request ForgeryPodcast PlayerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-16536Simple Google Calendar Outlook Events Widget < 3.1.0 - Unauthenticated SSRF via calendar_idSimple Google Calendar Outlook Events WidgetAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-19956gomarble-ai facebook-ads-mcp-server server.py fetch_pagination_url server-side request forgeryfacebook-ads-mcp-serverAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-22662prompts.chat Blind SSRF via media-generateprompts.chatAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-44583Paymenter: Blind Unauthenticated SSRF on the Paypal gateway modulePaymenterAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390719 , 390722 , 398021 , 398022
CVE-2026-49138Nanobot < 0.2.1 SSRF via web_fetch Tool Redirect FollowingnanobotAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-54508TREK: Blind SSRF via unvalidated redirect-following in Google/Naver list import and Maps URL resolutionTREKAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-5538QingdaoU OnlineJudge judge_server_heartbeat Endpoint JudgeServer.service_url server-side request forgeryOnlineJudgeAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-59231Server-Side Request Forgery in Pentestify PDF export via unvalidated image URLsPentestifyAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-63730HyperDX < 2.31.0 SSRF via Webhook Test EndpointhyperdxAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-64626AVideo Encoder downloadURL SSRF via unpinned retry fallbackAVideoAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-64870MaxKB: UpdateStoreTool fetches caller-supplied app-store URLs without host validationMaxKBAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-72846Lightdash Scheduled Delivery Webhook URLs Are Not Validated, Allowing Server-Side Request ForgerylightdashAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-73082Activepieces: Server-side request forgery in MCP tool validation endpointactivepiecesAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-73845CKAN MCP Server: MQA server allowlist bypass via unanchored regex (isValidMqaServer)ckan-mcp-serverAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-74858jae-jae fetcher-mcp URL Validation security-credentials fetch_urls server-side request forgeryfetcher-mcpAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-76239Stigmem before 0.9.0a11 SSRF via unvalidated webhook delivery_addressstigmem-nodeAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-77067Omnivore Stored Server-Side Request Forgery via the setWebhook MutationomnivoreAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-84175Eclipse Ditto Uncontrolled Recursion VulnerabilityEclipse DittoAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398021 , 398022
CVE-2026-84207Heym before 0.0.98 SSRF via WebSocket endpointsheymAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-85650Trigger.dev before 4.5.2 Server-Side Request Forgery via webhook alert-channeltrigger.devAttack Blocked by Atomicorp334168 , 337109 , 337110 , 344360 , 390719 , 398001 , 398008 , 398021 , 398022
CVE-2026-88892OpenPanel SSRF via Unguarded Importer File URL FetchopenpanelAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-17597Nexus Repository 3 - Server-Side Request Forgery via Email Configuration VerificationNexus Repository 3Attack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-42336MaxKB: SSRF Bypass via DNS Rebinding in MaxKB OSS URL FetchMaxKBAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-79671Ech0 before 4.4.3 SSRF via DNS Resolution BypassEch0Attack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-79723Langflow is vulnerable to server-side request forgery due to missing egress validation on server-side URL fetchesLangflow OSSAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-33534EspoCRM <= 9.3.3 - Server-Side Request ForgeryespocrmAttack Blocked by Atomicorp398003
CVE-2026-42188Geyser: Server-Side Request Forgery (SSRF) via Player Head Texture URLgeyserAttack Blocked by Atomicorp337109 , 337110 , 398021 , 398022
CVE-2026-43936e107: Server-Side Request Forgery (SSRF) in the remote file fetchere107Attack Blocked by Atomicorp337109 , 337110 , 341737 , 341738 , 344360 , 398021 , 398022
CVE-2026-49856@jshookmcp/jshook: ICMP probe and traceroute skip local-network SSRF authorizationjshookmcpAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-77352Wallos: Authenticated SSRF via per-user SMTP notification host (low-privilege user)WallosAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398021 , 398022
CVE-2026-10052Quay/config-tool: quay/config-tool: ssrf via unfiltered ldap and smtp config validation endpointsRed Hat Quay 3Attack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-48013Shopware: SSRF in Media External-Link Endpoint Bypasses IP ValidationshopwareAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-48051Papra: SSRF via HTTP redirect bypass in webhook deliverypapraAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-77351Wallos: SSRF via Unvalidated User-Level SMTP Host in Email Notification SettingsWallosAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-23603Blind SSRF in OAuth2 avatar synchronization via unvalidated OIDC picture claimGitea Open Source Git ServerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-48707InstantCMS vulnerable to SSRF via upload redirect bypass allows internal network service scanningicms2Attack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-49262Aimeos Pagible CMS vulnerable to Server Side Request Forgery (SSRF) via DNS rebinding in admin proxypagibleAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-68927MobSF: SSRF port restriction bypass in assetlinks_checkMobile-Security-Framework-MobSFAttack Blocked by Atomicorp337109 , 337110 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-44286FastGPT: SSRF Vulnerability in Laf Workflow Node via Missing Internal Address ValidationFastGPTAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-73087Dozzle: SSRF guard bypass via IPv6 transition addresses (6to4/NAT64/Teredo) in webhook notification dispatcherdozzleAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-77648Glance Server-Side Request Forgery VulnerabilityGlanceAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2025-13789ZenTao model.php makeRequest server-side request forgeryzentaoAttack Blocked by Atomicorp337109 , 337110 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2025-13809orionsec orion-ops SSH Connection MachineInfoController.java server-side request forgeryorion-opsAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2025-15098YunaiV yudao-cloud Business Process Management BpmSyncHttpRequestTrigger server-side request forgeryyudao-cloudAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-10239JeecgBoot edit WordUtil.addImage server-side request forgeryJeecgBootAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-10240JeecgBoot test server-side request forgerythe file /airag/airagModel/testAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-10241jeecgboot The server processes these URLs Cloud Instance Metadata Endpoint debug FileDownloadUtils.download2DiskFromNetThe server processes these URLsAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-10274indrasishbanerjee aem-mcp-server Axios Request Flow mcp-server.ts getAssetMetadata server-side request forgeryaem-mcp-serverAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-10276hekmon8 Jenkins-server-mcp get_build_status/get_build_log/trigger_build index.ts jobPath server-side request forgeryJenkins-server-mcpAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-10662ahujasid blender-mcp ZIP File server.py requests.get server-side request forgeryblender-mcpAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-10690wonderwhy-er DesktopCommanderMCP read_file filesystem.ts readFileFromUrl server-side request forgeryDesktopCommanderMCPAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-12210universal-tool-calling-protocol python-utcp utcp-gql/utcp-websocket server-side request forgerypython-utcpAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-16074AstrBotDevs AstrBot Plugin Update plugin.py update_all_plugins server-side request forgeryAstrBotAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-16124nextlevelbuilder GoClaw web_fetch web_shared.go isPrivateIP server-side request forgeryGoClawAttack Blocked by Atomicorp334168 , 390719
CVE-2026-16194zhayujie CowAgent web_fetch.py WebFetch.execute server-side request forgeryCowAgentAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-162221Panel-dev CordysCRM Third Party Endpoint TokenService.java server-side request forgeryCordysCRMAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-162231Panel-dev CordysCRM Third Party Edit Endpoint IntegrationConfigService.java getSqlBotSrc server-side request forgeryCordysCRMAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-17458mf-yang openclaw-cn Browser Control HTTP API agent.act.ts clickViaPlaywright server-side request forgeryopenclaw-cnAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-18774NousResearch hermes-agent xAI Image Generation Provider image_gen_provider.py save_url_image server-side request forgeryhermes-agentAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-19040MissionSquad mcp-api dcrClients.ts server-side request forgerymcp-apiAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-19246HKUDS nanobot Provider-returned Image URL image_generation.py _download_image_data_url server-side request forgerynanobotAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-19340anubissbe ProjectHub-Mcp Webhooks API complete_backend.js server-side request forgeryProjectHub-McpAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-19375dmitriiweb article-scraper-mcp server.py fetch_article server-side request forgeryarticle-scraper-mcpAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-19752EnzoVezzaro mcp-dominican-layer PDF Parsing index.ts parse-pdf server-side request forgerymcp-dominican-layerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-19927OpenBoxes Product Upload Endpoint ProductController.groovy upload server-side request forgeryOpenBoxesAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-19984jkawamoto mcp-florence2 init.py get_images server-side request forgerymcp-florence2Attack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-5470mixelpixx Google-Research-MCP Model Context Protocol content-extractor.service.ts extractContent server-side request forGoogle-Research-MCPAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-5607imprvhub mcp-browser-agent URL Parameter handlers.ts CallToolRequestSchema server-side request forgerymcp-browser-agentAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-5803bigsk1 openai-realtime-ui API Proxy Endpoint server.js server-side request forgeryopenai-realtime-uiAttack Blocked by Atomicorp337109 , 340162 , 347009 , 390722
CVE-2026-74842Kira-Pgr PromptShopMCP Image-Toolkit-MCP-Server server.py download_image server-side request forgeryPromptShopMCPAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-7890Concrete CMS 9.5.0 is vulnerable to SSRF via RSS Displayer Blockconcrete cmsAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-82905sdcb chats fetch-tools Endpoint McpController.cs McpController server-side request forgerychatsAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398001 , 398008 , 398021 , 398022
CVE-2026-83744invoiceninja Invoice Ninja invoices Endpoint Purify.php isHostSafe server-side request forgeryInvoice NinjaAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398001 , 398021 , 398022
CVE-2026-10583nextlevelbuilder GoClaw TTS Configuration Endpoint tts_config.go import server-side request forgeryGoClawAttack Blocked by Atomicorp334168 , 390719
CVE-2026-18856Poesis Rhymix CMS Data Import importer.admin.controller.php procImporterAdminCheckXmlFile server-side request forgeryRhymix CMSAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-82667yaojingang GEOFlow GenericHttpEndpointResolver.php DistributionController.isValidHttpEndpoint server-side request forgerGEOFlowAttack Blocked by Atomicorp333140 , 333141 , 340087 , 340095 , 340099 , 340147 , 340148 , 341099 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148
CVE-2026-86240liufee FeehiCMS UEditor Uploader.php catchImage server-side request forgeryFeehiCMSAttack Blocked by Atomicorp337109 , 337110 , 340165 , 344360 , 347009 , 390722 , 398021 , 398022
CVE-2026-9464YunaiV yudao-cloud Admin API Endpoint create IotDataSinkHttpConfig server-side request forgeryyudao-cloudAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022
CVE-2026-19369KS-GEN-AI jira-mcp-server add_attachment_from_public_url index.ts axios.get server-side request forgeryjira-mcp-serverAttack Blocked by Atomicorp337109 , 337110 , 340162 , 340163 , 344360 , 398021 , 398022
CVE-2026-19373PhialsBasement KoboldCPP-MCP-Server BaseConfigSchema index.ts makeRequest server-side request forgeryKoboldCPP-MCP-ServerAttack Blocked by Atomicorp337109 , 337110 , 344360 , 398021 , 398022

Associated Atomicorp WAF Rules

RuleStatusBehavior
330791Activedisruptive (deny)
333140Activedisruptive (deny)
333141Activedisruptive (deny)
334168Activedisruptive (deny)
337109Activedisruptive (deny)
337110Activedisruptive (deny)
340007Activedisruptive (deny)
340014Activedisruptive (deny)
340016Activedisruptive (deny)
340017Activedisruptive (deny)
340023Activedisruptive (deny)
340029Activedisruptive (deny)
340087Activedisruptive (deny)
340095Activedisruptive (deny)
340099Activedisruptive (deny)
340121Activedisruptive (deny)
340144Activedisruptive (deny)
340145Activedisruptive (deny)
340147Activedisruptive (deny)
340148Activedisruptive (deny)
340152Activedisruptive (deny)
340156Activedisruptive (deny)
340157Activedisruptive (deny)
340162Activedisruptive (deny)
340163Activedisruptive (deny)
340165Activedisruptive (deny)
340193Activedisruptive (deny)
340464Activedisruptive (deny)
340465Activedisruptive (deny)
340790Activedisruptive (deny)
340791Activedisruptive (deny)
341099Activedisruptive (deny)
341256Activedisruptive (deny)
341266Activedisruptive (deny)
341737Activedisruptive (deny)
341738Activedisruptive (deny)
342259Activedisruptive (deny)
344360Activedisruptive (deny)
344361Activedisruptive (deny)
344362Activedisruptive (deny)
344363Activedisruptive (deny)
344364Activedisruptive (deny)
344366Activedisruptive (deny)
344370Activedisruptive (deny)
344372Activedisruptive (deny)
345271Activenon-disruptive (pass)
345493Activenon-disruptive (pass)
346755Activedisruptive (deny)
347009Activedisruptive (deny)
350147Activedisruptive (deny)
350148Activedisruptive (deny)
350591Activedisruptive (deny)
360147Activedisruptive (deny)
360148Activedisruptive (deny)
360151Activedisruptive (deny)
377360Activenon-disruptive (pass)
380026Activedisruptive (deny)
380122Activedisruptive (deny)
382291Activedisruptive (deny)
390109Activedisruptive (deny)
390572Activedisruptive (deny)
390616Activedisruptive (deny)
390636Activedisruptive (deny)
390709Activedisruptive (deny)
390719Activedisruptive (deny)
390722Activedisruptive (deny)
390723Activedisruptive (deny)
390726Activedisruptive (deny)
390727Activedisruptive (deny)
392301Activedisruptive (deny)
392647Activedisruptive (deny)
392648Activedisruptive (deny)
393655Activedisruptive (deny)
398001Activenon-disruptive (pass)
398003Activedisruptive (deny)
398004Activedisruptive (deny)
398008Activenon-disruptive (pass)
398021Activedisruptive (deny)
398022Activedisruptive (deny)

MITRE associates this CWE with the following attack-pattern entries. These taxonomy relationships are context, not Atomicorp coverage claims:

CAPEC-664 (opens in a new tab)