On this page

Atomicorp WAF Rule 398008

Rule Summary

  • Rule ID: 398008
  • Status: Active
  • Alert message: Atomicorp.com WAF Rules: Possible SSRF - non-HTTP scheme in parameter
  • Observed CWEs: CWE-20 (3), CWE-22 (3), CWE-29 (2), CWE-73 (1), CWE-74 (1), CWE-94 (2), CWE-284 (1), CWE-306 (1), CWE-502 (10), CWE-611 (1), CWE-862 (2), CWE-918 (23)
  • Revision: 1
  • Rule severity: Warning (4)
  • Phase: 2 (request body)
  • Request surfaces: Request arguments, JSON request data, SOAP request data, XML request data
  • Rule action: pass
  • Public tags: no_ar
  • Logging: log, auditlog

Description

This rule detects behavior identified by its current alert as “Possible SSRF - non-HTTP scheme in parameter” in the request arguments, JSON request data, SOAP request data, XML request data. It evaluates during the request body phase and records the match without a disruptive action.

This is a selected list of documented research observations, not an exhaustive coverage matrix. Absence of a CVE does not imply absence of protection.

CVEVulnerabilityProductCVSSSeverity
CVE-2026-34976Dgraph <=v25.3.0 - Admin Mutation Missing Authorizationdgraph10.0 (v3.1)Critical
CVE-2026-54745Kubeflow Pipelines: Unauthenticated SSRF and HTTP smuggling in Kubeflow Pipelines frontend /_proxy/ route, bypasses ENABpipelines10.0 (v3.1)Critical
CVE-2026-34838Group-Office: Authenticated Remote Code Execution via PHP Insecure Deserialization in AbstractSettingsCollectiongroup-office9.9 (v3.1)Critical
CVE-2017-18349Fastjson Insecure Deserialization - Remote Code Executionfastjson9.8 (v3.0)Critical
CVE-2020-9547FasterXML jackson-databind - Deserialization Remote Code Executionjackson-databind9.8 (v3.1)Critical
CVE-2020-9548FasterXML Jackson Databind <=2.9.10.4 - Remote Code Executionjackson-databind9.8 (v3.1)Critical
CVE-2023-1177Mlflow <2.2.1 - Local File Inclusionmlflow9.8 (v3.1)Critical
CVE-2023-2780Mlflow <2.3.1 - Local File Inclusion Bypassmlflow9.8 (v3.1)Critical
CVE-2024-22319IBM Operational Decision Manager - JNDI Injectionoperational decision manager9.8 (v3.1)Critical
CVE-2026-19912Kaltura HTML5 Video Player, html5 library Arbitrary Code Execution VulnerabilityKaltura HTML5 Video Player, html5 library9.8 (v3.1)Critical
CVE-2026-10042manga-image-translator RCE via Unsafe Pickle Deserialization in Share Modelmanga-image-translator9.2 (v4.0)Critical
CVE-2026-51152Server-Side Request Forgery-9.1 (v3.1)Critical
CVE-2026-14602Remote API <= 0.2 - Unauthenticated PHP Object Injection via remote-api Query ParameterRemote API9.0 (v3.1)Critical
CVE-2026-82866@pdfme/common before 5.5.10 SSRF via Unvalidated URL Fetchcommon8.9 (v4.0)High
CVE-2025-71260BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE Deserialization RCEfootprints8.7 (v4.0)High
CVE-2026-47722nebula-mesh: Host advanced overrides allow YAML injection into agent config.ymlnebula-mesh8.7 (v4.0)High
CVE-2026-71981Cypht < 2.12.2 PHP Object Injection RCE via back_query Parametercypht8.7 (v4.0)High
CVE-2026-85666ogx 1.3.1 Server-Side Request Forgery via MCP tool server_urlogx8.7 (v4.0)High
CVE-2026-69101Datavane TIS v5.0.0 XXE Injection via doEditWorkflow Endpointtis8.3 (v4.0)High
CVE-2026-82243Budibase Server before 3.41.3 SSRF with Credential Leakageserver8.3 (v4.0)High
CVE-2026-61638Wallos: SSRF via Test Email Notification - unvalidated SMTP host/portWallos8.2 (v4.0)High
CVE-2026-63464Nebula-mesh allows non-admin operators to disable webhook SSRF protection via allow_privatenebula-mesh7.7 (v3.1)High
CVE-2026-79749MCPHub: SSRF Guard Bypass via IPv6 Transition Addresses in URL Validationmcphub7.6 (v4.0)High
CVE-2026-12720Kirki < 6.0.13 - Unauthenticated PHP Object InjectionKirki7.5 (v3.1)High
CVE-2026-19913Kaltura HTML5 Video Player, html5lib library Improper Input Validation VulnerabilityKaltura HTML5 Video Player, html5lib library7.5 (v3.1)High
CVE-2026-2614MLflow <= 3.9.0 - Arbitrary File Readmlflow7.5 (v3.1)High
CVE-2026-61686SolidInvoice: PHP unserialize() called on client-controlled data in DataGrid LiveComponent context propSolidInvoice7.5 (v3.1)High
CVE-2026-79747MCPHub vulnerable to SSRF: a non-admin user can make mcphub request arbitrary URLs and read the response (OpenAPI proxymcphub7.1 (v3.1)High
CVE-2026-82241Budibase backend-core SSRF via incomplete default blacklistserver7.1 (v4.0)High
CVE-2026-85163AVideo Server-Side Request Forgery via epg_link parameterAVideo7.1 (v4.0)High
CVE-2025-71257BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 Authentication Bypassfootprints itsm6.9 (v4.0)Medium
CVE-2026-85662Marqo 2.26.0 Server-Side Request Forgery via Media URLsmarqo6.9 (v4.0)Medium
CVE-2025-13814moxi159753 Mogu Blog v2 uploadPicsByUrl LocalFileServiceImpl.uploadPictureByUrl server-side request forgerymogublog5.5 (v4.0)Medium
CVE-2026-82630PowerJob Transport Endpoint TestController.java MuConnectionManager.getOrCreateConnection server-side request forgeryPowerJob5.5 (v4.0)Medium
CVE-2026-82802NASA earthdata-search granules Endpoint handler.js OpenSearchGranuleSearchLambda server-side request forgeryearthdata-search5.5 (v4.0)Medium
CVE-2026-85380light0011 cms UEditor controller.php catchimage server-side request forgerycms5.5 (v4.0)Medium
CVE-2026-84207Heym before 0.0.98 SSRF via WebSocket endpointsheym5.3 (v4.0)Medium
CVE-2026-85650Trigger.dev before 4.5.2 Server-Side Request Forgery via webhook alert-channeltrigger.dev5.3 (v4.0)Medium
CVE-2026-49856@jshookmcp/jshook: ICMP probe and traceroute skip local-network SSRF authorizationjshookmcp4.3 (v3.1)Medium
CVE-2026-16297Clearfy < 2.4.3 - Admin+ PHP Object Injection via Settings ImportClearfy Cache4.1 (v3.1)Medium
CVE-2026-77351Wallos: SSRF via Unvalidated User-Level SMTP Host in Email Notification SettingsWallos3.5 (v3.1)Low
CVE-2023-3360Weaver Show Posts < 1.8.1 - Admin+ PHP Object InjectionWeaver Show Posts3.3 (v3.1)Low
CVE-2025-13789ZenTao model.php makeRequest server-side request forgeryzentao2.1 (v4.0)Low
CVE-2025-13809orionsec orion-ops SSH Connection MachineInfoController.java server-side request forgeryorion-ops2.1 (v4.0)Low
CVE-2026-82905sdcb chats fetch-tools Endpoint McpController.cs McpController server-side request forgerychats2.1 (v4.0)Low

Observed CWEs

These CWEs are recorded on published CVEs in the selected observations associated with this rule. They are observational relationships, not a claim that the rule universally blocks every vulnerability assigned to a CWE.

CWERelated Published CVEs
CWE-20CVE-2017-18349 , CVE-2026-19912 , CVE-2026-19913
CWE-22CVE-2023-1177 , CVE-2026-19912 , CVE-2026-2614
CWE-29CVE-2023-1177 , CVE-2023-2780
CWE-73CVE-2026-19913
CWE-74CVE-2024-22319
CWE-94CVE-2026-14602 , CVE-2026-47722
CWE-284CVE-2026-54745
CWE-306CVE-2025-71257
CWE-502CVE-2026-34838 , CVE-2020-9547 , CVE-2020-9548 , CVE-2026-10042 , CVE-2025-71260 , CVE-2026-71981 , CVE-2026-12720 , CVE-2026-61686 , CVE-2026-16297 , CVE-2023-3360
CWE-611CVE-2026-69101
CWE-862CVE-2026-34976 , CVE-2026-63464
CWE-918CVE-2026-54745 , CVE-2026-51152 , CVE-2026-82866 , CVE-2026-85666 , CVE-2026-82243 , CVE-2026-61638 , CVE-2026-63464 , CVE-2026-79749 , CVE-2026-79747 , CVE-2026-82241 , CVE-2026-85163 , CVE-2026-85662 , CVE-2025-13814 , CVE-2026-82630 , CVE-2026-82802 , CVE-2026-85380 , CVE-2026-84207 , CVE-2026-85650 , CVE-2026-49856 , CVE-2026-77351 , CVE-2025-13789 , CVE-2025-13809 , CVE-2026-82905