On this page

Atomicorp WAF Rule 344365

Rule Summary

Description

This rule detects behavior identified by its current alert as “Possible Command Injection using abnormal escape” in the request URI, request headers, request argument names, request arguments, JSON request data, SOAP request data. It evaluates during the request body phase and denies matching traffic with HTTP status 403.

This is a selected list of documented research observations, not an exhaustive coverage matrix. Absence of a CVE does not imply absence of protection.

CVEVulnerabilityProductCVSSSeverity
CVE-2025-32432CraftCMS - Remote Code Executioncraftcms10.0 (v3.1)Critical
CVE-2025-57819FreePBX - Remote Code Executionfreepbx10.0 (v4.0)Critical
CVE-2026-34838Group-Office: Authenticated Remote Code Execution via PHP Insecure Deserialization in AbstractSettingsCollectiongroup-office9.9 (v3.1)Critical
CVE-2015-3933GeniXCMS 0.0.3 - 'register.php' SQL Injectiongenixcms9.8 (v3.0)Critical
CVE-2015-6834Kerio Control Unified Threat Management 9.1.0 build 1087/9.1.1 build 1324 - Multiple Vulnerabilitiesphp9.8 (v3.0)Critical
CVE-2016-5771Kerio Control Unified Threat Management 9.1.0 build 1087/9.1.1 build 1324 - Multiple Vulnerabilitiesphp9.8 (v3.1)Critical
CVE-2016-5773Kerio Control Unified Threat Management 9.1.0 build 1087/9.1.1 build 1324 - Multiple Vulnerabilitiesphp9.8 (v3.0)Critical
CVE-2019-16920D-Link Routers - Remote Code Executiondir-655 firmware9.8 (v3.1)Critical
CVE-2019-5434Revive Adserver 4.2 - Remote Code Executionrevive adserver9.8 (v3.0)Critical
CVE-2020-10189ManageEngine Desktop Central Java Deserializationmanageengine desktop central9.8 (v3.1)Critical
CVE-2021-30118Kaseya VSA < 9.5.7 - Arbitrary File Upload to Remote Code Executionvsa9.8 (v3.1)Critical
CVE-2021-3129Laravel with Ignition <= v8.4.2 Debug Mode - Remote Code Executionignition9.8 (v3.1)Critical
CVE-2023-25135vBulletin <= 5.6.9 - Pre-authentication Remote Code Executionvbulletin9.8 (v3.1)Critical
CVE-2023-39143PaperCut < 22.1.3 - Path Traversalpapercut mf9.8 (v3.1)Critical
CVE-2023-41892CraftCMS < 4.4.15 - Unauthenticated Remote Code Executioncraft cms9.8 (v3.1)Critical
CVE-2023-44353Adobe ColdFusion WDDX Deserialization Gadgetscoldfusion9.8 (v3.1)Critical
CVE-2024-31848CData API Server < 23.4.8844 - Path TraversalAPI Server9.8 (v3.1)Critical
CVE-2024-31849CData Connect < 23.4.8846 - Path TraversalConnect9.8 (v3.1)Critical
CVE-2024-50623Cleo Harmony < 5.8.0.21 - Arbitary File Readharmony9.8 (v3.1)Critical
CVE-2026-19912Kaltura HTML5 Video Player, html5 library Arbitrary Code Execution VulnerabilityKaltura HTML5 Video Player, html5 library9.8 (v3.1)Critical
CVE-2024-8752WebIQ 2.15.9 - Directory Traversalwebiq9.3 (v4.0)Critical
CVE-2026-65008Grav before 2.0.7 Remote Code Execution via Blueprint dynamicDatagrav9.3 (v4.0)Critical
CVE-2026-10042manga-image-translator RCE via Unsafe Pickle Deserialization in Share Modelmanga-image-translator9.2 (v4.0)Critical
CVE-2026-87930MaxSite CMS through 109.6 PHP Object Injection via ci_sessionMaxSite CMS9.2 (v4.0)Critical
CVE-2026-14602Remote API <= 0.2 - Unauthenticated PHP Object Injection via remote-api Query ParameterRemote API9.0 (v3.1)Critical
CVE-2017-9822DotNetNuke 5.0.0 - 9.3.0 - Cookie Deserialization Remote Code Executiondotnetnuke8.8 (v3.1)High
CVE-2026-79662Ech0 before 4.7.3 OAuth Redirect URI Validation BypassEch08.8 (v4.0)High
CVE-2021-47795GeoVision GeoWebServer <= 5.3.3 - Local File Inclusion / Cross-Site Scriptinggeowebserver8.7 (v4.0)High
CVE-2024-26291Avid NEXIS Agent - Arbitrary File Readnexis8.7 (v4.0)High
CVE-2024-6911PerkinElmer ProcessPlus <= 1.11.6507.0 - Local File Inclusionprocessplus8.7 (v4.0)High
CVE-2025-61666Traccar(Windows) 6.1- 6.8.1 - Local File Inclusiontraccar8.7 (v4.0)High
CVE-2025-71260BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE Deserialization RCEfootprints8.7 (v4.0)High
CVE-2026-47722nebula-mesh: Host advanced overrides allow YAML injection into agent config.ymlnebula-mesh8.7 (v4.0)High
CVE-2026-64850Grav: Remote code execution via unrestricted callable in Blueprint::dynamicData()grav8.7 (v4.0)High
CVE-2026-71981Cypht < 2.12.2 PHP Object Injection RCE via back_query Parametercypht8.7 (v4.0)High
CVE-2023-43662ShokoServer System - Local File Inclusion (LFI)shokoserver8.6 (v3.1)High
CVE-2024-21136Oracle Retail Xstore Suite - Pre-authenticated Path Traversalretail xstore office8.6 (v3.1)High
CVE-2024-31850CData Arc < 23.4.8839 - Path TraversalArc8.6 (v3.1)High
CVE-2024-31851CData Sync < 23.4.8843 - Path TraversalSync8.6 (v3.1)High
CVE-2026-49864wetty vulnerable to DOM XSS via file-download filenamewetty8.6 (v4.0)High
CVE-2026-75833Grav API Plugin Open Redirect via Backslash Bypassgrav8.6 (v4.0)High
CVE-2026-34931hoppscotch: Improper loopback redirect_uri validation in device-login flowhoppscotch8.5 (v4.0)High
CVE-2026-81029OpenMetadata before 2.0.0 JWT Disclosure via Unvalidated SAML and OIDC Redirect URIOpenMetadata8.5 (v4.0)High
CVE-2026-81036Stalwart Mail Server through 0.16.19 Authorization Code Disclosure via Unvalidated OAuth redirect_uristalwart8.5 (v4.0)High
CVE-2017-15715Apache httpd <=2.4.29 - Arbitrary File Uploadhttp server8.1 (v3.0)High
CVE-2025-6204DELMIA Apriso - Command Injectiondelmia apriso8.0 (v3.1)High
CVE-2026-86207N-able N-central - Authentication BypassN-central7.7 (v4.0)High
CVE-2026-63094SigNoz < 0.134.0 SSO OAuth State Manipulation Session Token Theftsignoz7.6 (v4.0)High
CVE-2014-3515Kerio Control Unified Threat Management 9.1.0 build 1087/9.1.1 build 1324 - Multiple Vulnerabilitiesphp7.5 (v2.0)High
CVE-2014-8142Kerio Control Unified Threat Management 9.1.0 build 1087/9.1.1 build 1324 - Multiple Vulnerabilitiesphp7.5 (v2.0)High
CVE-2015-0231Kerio Control Unified Threat Management 9.1.0 build 1087/9.1.1 build 1324 - Multiple Vulnerabilitiesphp7.5 (v2.0)High
CVE-2015-1518RedaxScript CMS 2.2.0 - SQL Injectionredaxscript7.5 (v2.0)High
CVE-2015-2080Inductive Automation Ignition 7.8.1 - Remote Leakage Of Shared Buffersfedora7.5 (v3.0)High
CVE-2017-11512ManageEngine ServiceDesk 9.3.9328 - Arbitrary File Retrievalservicedesk7.5 (v3.0)High
CVE-2018-10201Ncomputing vSPace Pro 10 and 11 - Directory Traversalvspace pro7.5 (v3.0)High
CVE-2018-15811DotNetNuke 9.2 - 9.2.1 - Weak Encryption & Cookie Deserializationdotnetnuke7.5 (v3.1)High
CVE-2018-18325DotNetNuke 9.2 - 9.2.2 - Weak Encryption & Cookie Deserializationdotnetnuke7.5 (v3.1)High
CVE-2019-12593IceWarp Mail Server <=10.4.4 - Local File Inclusionmail server7.5 (v3.0)High
CVE-2021-34805FAUST iServer 9.0.018.018.4 - Local File Inclusionfaust iserver7.5 (v3.1)High
CVE-2023-0905Employee Task Management System v1.0 - Broken Authenticationemployee task management system7.5 (v3.1)High
CVE-2023-22047Oracle Peoplesoft - Unauthenticated File Readpeoplesoft enterprise7.5 (v3.1)High
CVE-2023-31059Repetier Server - Directory Traversalrepetier-server7.5 (v3.1)High
CVE-2023-34843Traggo Server - Local File Inclusiontraggo7.5 (v3.1)High
CVE-2023-39026FileMage Gateway - Directory TraversalWindows7.5 (v3.1)High
CVE-2024-1561Gradio 4.3-4.12 - Local File Readgradio7.5 (v3.0)High
CVE-2024-28995SolarWinds Serv-U - Directory Traversalserv-u7.5 (v3.1)High
CVE-2024-46938Sitecore Experience Platform <= 10.4 - Arbitrary File Readexperience commerce7.5 (v3.1)High
CVE-2025-11371Gladinet CentreStack & TrioFox - Local File Inclusioncentrestack7.5 (v3.1)High
CVE-2025-12055MPDV Mikrolab GmbH HYDRA X, MIP 2 & FEDRA 2 - Path TraversalMIP 27.5 (v3.1)High
CVE-2026-12720Kirki < 6.0.13 - Unauthenticated PHP Object InjectionKirki7.5 (v3.1)High
CVE-2026-19913Kaltura HTML5 Video Player, html5lib library Improper Input Validation VulnerabilityKaltura HTML5 Video Player, html5lib library7.5 (v3.1)High
CVE-2026-61686SolidInvoice: PHP unserialize() called on client-controlled data in DataGrid LiveComponent context propSolidInvoice7.5 (v3.1)High
CVE-2026-53728Medplum - Improper Validation of Redirect URI in External Auth Callback allows Authorization Code Leakagemedplum7.1 (v3.1)High
CVE-2026-79786Coroot 1.20.2 through 1.24.5 Unvalidated Redirect URI in MCP OAuth Client Registrationcoroot7.0 (v4.0)High
CVE-2025-71257BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 Authentication Bypassfootprints itsm6.9 (v4.0)Medium
CVE-2026-86206N-able N-central - Access Control Bypass via Path Confusion and Forwarded Header SpoofingN-central6.9 (v4.0)Medium
CVE-2018-6671McAfee ePO 5.9.1 - Registered Executable Local Access Bypassepolicy orchestrator6.5 (v3.0)Medium
CVE-2021-21402Jellyfin <10.7.0 - Local File Inclusionjellyfin6.5 (v3.1)Medium
CVE-2012-4940Axigen Mail Server Filename Directory Traversalaxigen free mail server6.4 (v2.0)Medium
CVE-2017-1000163Phoenix Framework - Open Redirectphoenix6.1 (v3.0)Medium
CVE-2019-10092Apache HTTP Server <=2.4.39 - HTML Injection/Partial Cross-Site Scriptinghttp server6.1 (v3.1)Medium
CVE-2026-33213Redash: Open redirect vulnerability in post-login redirect handlingredash6.1 (v3.1)Medium
CVE-2026-34442FreeScout: Host Header Injection Leading to External Resource Loading and Open Redirect in FreeScoutfreescout6.1 (v3.1)Medium
CVE-2026-34847hoppscotch: Open redirect via /enter?redirect=hoppscotch6.1 (v3.1)Medium
CVE-2026-35404Open edX Platform has an Open Redirect in Survey Views via Unvalidated redirect_url Parameteropenedx6.1 (v3.1)Medium
CVE-2026-40295Devise: Open Redirect via Unvalidated request.referrer in Timeoutable Session Timeout Handlerdevise6.1 (v3.1)Medium
CVE-2017-9965Schneider Electric Pelco VideoXpert Enterprise 2.0 - Path Traversalpelco videoxpert5.8 (v3.0)Medium
CVE-2026-75628Punk::OAuth2 versions before 0.03 for Perl allow an attacker-chosen off-site redirect after login because same_origin_pa-5.7 (v3.1)Medium
CVE-2017-3528Oracle E-Business Suite 12.1.3/12.2.x - Open Redirectapplications framework5.4 (v3.0)Medium
CVE-2026-18266Dify AI Workflow oauth_redirect_url Open Redirect VulnerabilityDify5.4 (v3.0)Medium
CVE-2018-16133Cybrotech CyBroHttpServer 1.0.3 - Directory Traversalcybrohttpserver5.3 (v3.0)Medium
CVE-2019-18393Ignite Realtime Openfire <4.42 - Local File Inclusionopenfire5.3 (v3.1)Medium
CVE-2025-11368LearnPress < 4.3.0 - Arbitrary Callback Execution to Information Exposurelearnpress5.3 (v3.1)Medium
CVE-2026-16336trinodb trino OAuth2/OIDC ExternalUriInfo.java redirecttrino5.3 (v4.0)Medium
CVE-2026-34959Adminer before 5.5.0 Open Redirect via X-Forwarded-Prefixadminer5.3 (v4.0)Medium
CVE-2026-63768cal.diy 6.2.0 Conferencing OAuth Callback Open Redirect via Unsigned Statecal.diy5.3 (v4.0)Medium
CVE-2026-80200Kimai before 2.53.0 Open Redirect via RelayStatekimai5.3 (v4.0)Medium
CVE-2026-82274Twenty Open Redirect via OAuth Propagator Callbacktwenty5.3 (v4.0)Medium
CVE-2026-8385WordPress WP Go Maps < 10.0.10 - Unauthenticated Marker Data Disclosurewp-google-maps5.3 (v3.1)Medium
CVE-2026-85676Dub Open Redirect via Unrestricted redir_url Parameterdub5.3 (v4.0)Medium
CVE-2026-86205h3 before 2.0.1-rc.18 Open Redirect via redirectBack()h35.3 (v4.0)Medium
CVE-2026-86756Snipe-IT 8.5.0 through 8.6.3 Open Redirect via SAML RelayStatesnipe-it5.3 (v4.0)Medium
CVE-2026-32113Discourse: Open redirect via sso_destination_url cookie in enterdiscourse5.1 (v4.0)Medium
CVE-2026-35396WeGIA - Open Redirect - IsaidaControle - listarId() - Unvalidated $_GET['nextPage']wegia5.1 (v4.0)Medium
CVE-2026-35398WeGIA - Open Redirect - OrigemControle - listarTodos() & listarId_Nome() - Unvalidated $_GET['nextPage']wegia5.1 (v4.0)Medium
CVE-2026-35472WeGIA - Open Redirect - EstoqueControle - listarTodos() - Unvalidated $_GET['nextPage']wegia5.1 (v4.0)Medium
CVE-2026-35473WeGIA - Open Redirect - IentradaControle - listarId() - Unvalidated $_GET['nextPage']wegia5.1 (v4.0)Medium
CVE-2026-35474WeGIA - Open Redirect - atualizacao redirection - Unvalidated $_GET['redirect']wegia5.1 (v4.0)Medium
CVE-2026-35475WeGIA - Open Redirect - backup redirection — Unvalidated $_GET['redirect']wegia5.1 (v4.0)Medium
CVE-2026-42350Kargo: Open Redirect in UI OIDC Login Flow via redirectTo Query Parameterkargo5.1 (v4.0)Medium
CVE-2026-55185Miniflux 2: Open Redirect Bypassv25.1 (v4.0)Medium
CVE-2026-66414Leantime Open Redirect in Login Controller via redirectUrl ParameterLeantime5.1 (v4.0)Medium
CVE-2026-73671Saurus CMS Unauthenticated Open Redirect via logout url parameterSaurus CMS Community Edition5.1 (v4.0)Medium
CVE-2026-86256wger before 2.6 Open Redirect via trainer-login next parameterwger5.1 (v4.0)Medium
CVE-2026-89148AVideo Open Redirect via playlistSort.php Referer HeaderAVideo5.1 (v4.0)Medium
CVE-2019-2588Oracle Business Intelligence - Path Traversalbusiness intelligence publisher4.9 (v3.0)Medium
CVE-2026-51564the redirect parameter in Milk admin <=0.9.8 Open Redirect Vulnerability-4.9 (v3.1)Medium
CVE-2018-20418Craft CMS 3.0.25 - Cross-Site Scriptingcraft cms4.8 (v3.0)Medium
CVE-2026-43924FOSSBilling has an open redirect via administrator-configured redirect targetsFOSSBilling4.8 (v4.0)Medium
CVE-2026-14236Contact Form 7 – PayPal & Stripe Add-on < 2.5 - Open RedirectContact Form 74.7 (v3.1)Medium
CVE-2026-42329Iris has an Open Redirect issueiris-web4.7 (v3.1)Medium
CVE-2015-2275WoltLab Community Gallery - Persistent Cross-Site Scriptingcommunity gallery4.3 (v2.0)Medium
CVE-2026-35411Directus is an Open Redirect in Admin 2FA Setup Pagedirectus4.3 (v3.1)Medium
CVE-2026-48012Shopware SSO referer trust leading to an arbitrary redirect targetshopware4.3 (v3.1)Medium
CVE-2026-53683Freeipa: idm: idm/freeipa web ui - client-side open redirect in reset_password.htmlRed Hat Enterprise Linux 104.3 (v3.1)Medium
CVE-2026-55834Pocket ID: Open Redirect on the OIDC /authorize page via unvalidated redirect_uri with prompt=nonepocket-id4.3 (v3.1)Medium
CVE-2026-16297Clearfy < 2.4.3 - Admin+ PHP Object Injection via Settings ImportClearfy Cache4.1 (v3.1)Medium
CVE-2024-4841LoLLMS WebUI - Subfolder Prediction via Path Traversallollms-webui3.3 (v3.1)Low
CVE-2026-11477hs-web hsweb-framework OAuth2 Client OAuth2Client.java OAuth2Client redirecthsweb-framework2.1 (v4.0)Low
CVE-2026-67350Serendipity < 2.6.1 Open Redirect via exit.phpSerendipity2.1 (v4.0)Low
CVE-2026-11502JeecgBoot Third-Party Login ThirdLoginController.java HttpServletResponse.sendRedirect redirectJeecgBoot1.3 (v4.0)Low

Observed CWEs

These CWEs are recorded on published CVEs in the selected observations associated with this rule. They are observational relationships, not a claim that the rule universally blocks every vulnerability assigned to a CWE.

CWERelated Published CVEs
CWE-20CVE-2026-19912 , CVE-2017-15715 , CVE-2026-19913 , CVE-2026-34442 , CVE-2026-34959
CWE-22CVE-2023-39143 , CVE-2024-31848 , CVE-2024-31849 , CVE-2026-19912 , CVE-2024-8752 , CVE-2021-47795 , CVE-2025-61666 , CVE-2023-43662 , CVE-2024-31850 , CVE-2024-31851 , CVE-2017-11512 , CVE-2018-10201 , CVE-2019-12593 , CVE-2021-34805 , CVE-2023-31059 , CVE-2023-34843 , CVE-2023-39026 , CVE-2024-28995 , CVE-2025-12055 , CVE-2021-21402 , CVE-2012-4940 , CVE-2017-9965 , CVE-2018-16133 , CVE-2019-18393
CWE-29CVE-2024-1561 , CVE-2024-4841
CWE-73CVE-2026-19913
CWE-78CVE-2019-16920
CWE-79CVE-2026-49864 , CVE-2019-10092 , CVE-2018-20418 , CVE-2015-2275
CWE-89CVE-2025-57819 , CVE-2015-3933 , CVE-2015-1518
CWE-94CVE-2025-32432 , CVE-2023-41892 , CVE-2026-65008 , CVE-2026-14602 , CVE-2017-9822 , CVE-2026-47722 , CVE-2026-64850 , CVE-2025-6204
CWE-200CVE-2024-21136 , CVE-2015-2080 , CVE-2024-46938 , CVE-2025-11368 , CVE-2026-8385
CWE-285CVE-2024-26291
CWE-287CVE-2023-0905
CWE-288CVE-2025-57819
CWE-305CVE-2026-86207
CWE-306CVE-2023-22047 , CVE-2025-71257
CWE-326CVE-2018-15811 , CVE-2018-18325
CWE-345CVE-2026-63094 , CVE-2026-53728
CWE-352CVE-2026-89148
CWE-416CVE-2016-5771 , CVE-2016-5773
CWE-434CVE-2021-30118 , CVE-2024-50623
CWE-502CVE-2026-34838 , CVE-2019-5434 , CVE-2020-10189 , CVE-2023-25135 , CVE-2023-44353 , CVE-2026-10042 , CVE-2026-87930 , CVE-2025-71260 , CVE-2026-71981 , CVE-2026-12720 , CVE-2026-61686 , CVE-2026-16297
CWE-552CVE-2024-6911 , CVE-2025-11371
CWE-601CVE-2026-79662 , CVE-2026-75833 , CVE-2026-34931 , CVE-2026-81029 , CVE-2026-81036 , CVE-2026-63094 , CVE-2026-53728 , CVE-2026-79786 , CVE-2017-1000163 , CVE-2026-33213 , CVE-2026-34442 , CVE-2026-34847 , CVE-2026-35404 , CVE-2026-40295 , CVE-2026-75628 , CVE-2017-3528 , CVE-2026-18266 , CVE-2026-16336 , CVE-2026-63768 , CVE-2026-80200 , CVE-2026-82274 , CVE-2026-85676 , CVE-2026-86205 , CVE-2026-86756 , CVE-2026-32113 , CVE-2026-35396 , CVE-2026-35398 , CVE-2026-35472 , CVE-2026-35473 , CVE-2026-35474 , CVE-2026-35475 , CVE-2026-42350 , CVE-2026-55185 , CVE-2026-66414 , CVE-2026-73671 , CVE-2026-86256 , CVE-2026-51564 , CVE-2026-43924 , CVE-2026-14236 , CVE-2026-35411 , CVE-2026-48012 , CVE-2026-53683 , CVE-2026-55834 , CVE-2026-11477 , CVE-2026-67350 , CVE-2026-11502
CWE-602CVE-2026-42329
CWE-791CVE-2026-86206
CWE-829CVE-2026-34442