Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-436

Interpretation Conflict

Product A handles inputs or steps differently than Product B, which causes A to perform incorrect actions based on its perception of B's state.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-04711 Уязвимость функции dsa.Verify() открытых ключей DSA в языке программирования golang, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2021-00996 Уязвимость операционной системы Junos маршрутизаторов серий NFX250, QFX5K, EX2300, EX3400 , EX4300 Multigigabit и EX4600, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2022-05814 Уязвимость клиента Geth библиотеки протокола Ethereum языка программирования GO Go Ethereum, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2023-00666 Уязвимость PHP-библиотеки генерации PDF-документов из HTML-разметки и CSS-стилей Dompdf, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю выполнить произвольный код
BDU:2023-00913 Уязвимость программного средства управления облачной инфраструктурой Aviatrix Controller, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю выполнить произвольный код
BDU:2023-01146 Уязвимость реализации сетевого протокола IPv6 VPN операционной системы Cisco IOS XE, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2023-01192 Уязвимость функции drm_gem_shmem_get_sg_table (drivers/gpu/drm/virtio/virtgpu_object.c) ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании.
BDU:2023-03075 Уязвимость программного средства для управления производственными процессами ABB eSOMS, позволяющая нарушителю выполнить произвольный код
BDU:2023-03834 Уязвимость компонента CGI языка программирования Ruby, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
BDU:2023-06717 Уязвимость программного обеспечения для сканирования и контроля приложений IPS engine операционных систем FortiOS, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю обойти существующие ограничения безопасности
BDU:2023-06877 Уязвимость системы обнаружения и предотвращения вторжений Suricata, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю обойти или нейтрализовать любую сигнатуру основанную на протоколе TCP
BDU:2024-00183 Уязвимость сетевого программного средства Netty, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю раскрыть и модифицировать защищаемую информацию
BDU:2024-01896 Уязвимость фреймворка Apache Shiro и фреймворка создания веб-приложений Spring Boot, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю обойти процедуру аутентификации
BDU:2024-03136 Уязвимость операционной системы PAN-OS, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю нарушить процесс дешифрования трафика
BDU:2024-03155 Уязвимость языка программирования Golang, связанная с отсутствием проверки содержимого заголовка Host, позволяющая нарушителю выполнять произвольный код
BDU:2024-04426 Уязвимость компонента MULTIPART_PART_HEADERS межсетевого экрана для защиты веб-приложений ModSecurity, позволяющая нарушителю обойти защиту брандмауэра
BDU:2024-04603 Уязвимость микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance (ASA) и Cisco Firepower Threat Defense (FTD), связанная с возникновением конфликта интерпретаций, позволяющая нарушителю обойти существующие ограничения без...
BDU:2025-01640 Уязвимость класса Header MVC фреймворка для разработки веб-систем и приложений CodeIgniter, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-02782 Уязвимость реализации протокола единого входа SAML SSO библиотеки Ruby SAML и программной платформы на базе git для совместной работы над кодом GitLab CE/EE, позволяющая нарушителю обойти аутентификацию
BDU:2025-02818 Уязвимость протокола единого входа SAML SSO библиотеки Ruby SAML и программной платформы на базе git для совместной работы над кодом GitLab CE/EE, позволяющая нарушителю обойти аутентификацию
BDU:2025-04289 Уязвимость графического интерфейса операционной системы FortiOS, прокси-сервера для защиты от интернет-атак FortiProxy и масштабируемой облачной системы безопасности FortiSASE, позволяющая нарушителю выполнить произвольный код
BDU:2025-08691 Уязвимость распределенной системы контроля версий Git средства разработки программного обеспечения Microsoft Visual Studio, позволяющая нарушителю выполнить произвольный код
BDU:2025-15402 Уязвимость функции asn1.validate() сценария forge/lib/asn1.js набора криптографических утилит и инструментов для разработки веб-приложений Forge, позволяющая нарушителю обойти ограничения безопасности
BDU:2026-03110 Уязвимость сигнатурного механизма обнаружения вредоносного программного обеспечения пакета антивирусных программ ClamAV, позволяющая нарушителю выполнить произвольный код в обход средств защиты информации
BDU:2026-05631 Уязвимость функции enhanceRequest фреймворка Fastify программной платформы Node.js, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
BDU:2026-05651 Уязвимость функции onRegister() фреймворка Fastify программной платформы Node.js, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации
BDU:2026-07734 Уязвимость модульного интерфейса веб-сервера Rack языка программирования Ruby, позволяющая нарушителю обойти ограничения безопасности
BDU:2026-07876 Уязвимость программной платформы создания веб-приложений Next.js, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации
BDU:2026-10241 Уязвимость функции get_items() системы управления содержимым сайта WordPress, позволяющая нарушителю обойти ограничения безопасности, выполнить произвольный код и получить несанкционированный доступ к защищаемой информации
BDU:2026-10830 Уязвимость системы управления секретами и шифрованием OpenBao, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю вызвать отказ в обслуживании

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-0207 NFX250, NFX350, QFX5K Series, EX2300 Series, EX3400 Series, EX4300 Multigigabit, EX4600 Series: Certain genuine traffic recei...
CVE-2021-21366 Misinterpretation of malicious XML input
CVE-2021-39137 Consensus flaw during block processing in go-ethereum
CVE-2022-0011 PAN-OS: URL Category Exceptions Match More URLs Than Intended in URL Filtering
CVE-2022-29254 Failed payment recorded has completed in silverstripe/silverstripe-omnipay
CVE-2022-35962 Crafted link in Zulip message can cause disclosure of credentials
CVE-2022-36048 IP address leak via image proxy bypass in Zulip Server
CVE-2022-36051 Broken Authorization in ZITADEL Actions
CVE-2022-41915 Netty project is an event-driven asynchronous network application framework. Starting in version 4.1.83.Final and prior to 4....
CVE-2023-22602 Apache Shiro before 1.11.0, when used with Spring Boot 2.6+, may allow authentication bypass through a specially crafted HTTP...
CVE-2023-22735 User uploads proxied from S3 lack `Content-Security-Policy` headers, may be served with `Content-Disposition: inline` in zuli...
CVE-2023-24813 URI validation failure on SVG parsing. Bypass of CVE-2023-23924
CVE-2023-29197 Improper header name validation in guzzlehttp/psr7
CVE-2023-30536 Insecure header validation in slim/psr7
CVE-2023-30541 TransparentUpgradeableProxy clashing selector calls may not be delegated in @openzeppelin/contracts
CVE-2023-36456 Authentik lacks Proxy IP headers validation
CVE-2023-39481 Softing Secure Integration Server Interpretation Conflict Remote Code Execution Vulnerability
CVE-2023-40718 A interpretation conflict in Fortinet IPS Engine versions 7.321, 7.166 and 6.158 allows attacker to evade IPS features via cr...
CVE-2023-49284 Command substitution output can trigger shell expansion in fish shell
CVE-2024-20293 A vulnerability in the activation of an access control list (ACL) on Cisco Adaptive Security Appliance (ASA) Software and Cis...
CVE-2024-24753 Bref Multiple Value Headers Not Supported in ApiGatewayFormatV2
CVE-2024-24754 Bref Body Parsing Inconsistency in Event-Driven Functions
CVE-2024-29034 CarrierWave's Content-Type allowlist bypass vulnerability which possibly leads to XSS remained
CVE-2024-3386 PAN-OS: Predefined Decryption Exclusions Does Not Work as Intended
CVE-2025-13033 Nodemailer: nodemailer: email to an unintended domain can occur due to interpretation conflict
CVE-2025-24013 CodeIgniter validation of header name and value
CVE-2025-25291 ruby-saml vulnerable to SAML authentication bypass due to DOCTYPE handling (parser differential)
CVE-2025-25292 Ruby SAML vulnerable to SAML authentication bypass due to namespace handling (parser differential)
CVE-2025-48384 Git allows arbitrary code execution through broken config quoting
CVE-2025-54368 uv is vulnerable to ZIP payload obfuscation through parsing differentials
CVE-2025-66490 Traefik doesn't Prevent Path Normalization Bypass in Router + Middleware Rules
CVE-2026-0958 Interpretation Conflict in GitLab
CVE-2026-13676 fast-uri vulnerable to host confusion via failed IDN canonicalization
CVE-2026-14198 @fastify/middie vulnerable to authorization bypass via encoded slash in path parameter values
CVE-2026-14643 undici vulnerable to cross-user information disclosure via whitespace around equals in Cache-Control directives
CVE-2026-16221 fast-uri vulnerable to host confusion via literal backslash authority delimiter
CVE-2026-18246 IBM i is Affected By security restrictions bypass in Navigator for i
CVE-2026-18427 @fastify/static vulnerable to route guard bypass via non-canonical path segments
CVE-2026-18446 fast-uri vulnerable to host confusion via backslash authority introducer
CVE-2026-25223 Fastify's Content-Type header tab character allows body validation bypass
CVE-2026-26961 Rack: Multipart Boundary Parsing Ambiguity allowing WAF Bypass
CVE-2026-27444 Header Email Address Parsing
CVE-2026-27896 MCP Go SDK Vulnerable to Improper Handling of Case Sensitivity
CVE-2026-30246 github.com/gofiber/fiber/v3 cache middleware can mix responses across query parameters
CVE-2026-32052 OpenClaw < 2026.2.24 - Hidden Command Execution via Shell-Wrapper Positional argv Carriers
CVE-2026-32065 OpenClaw < 2026.2.25 - Approval Identity Mismatch in system.run Command Execution
CVE-2026-32762 Rack: Forwarded Header semicolon injection enables Host and Scheme spoofing
CVE-2026-32766 astral-tokio-tar insufficiently validates PAX extensions during extraction
CVE-2026-33804 @fastify/middie vulnerable to middleware bypass via deprecated ignoreDuplicateSlashes option
CVE-2026-33807 @fastify/express vulnerable to middleware path doubling causing authentication bypass in child plugin scopes
CVE-2026-33808 @fastify/express vulnerable to middleware authentication bypass via URL normalization gaps (duplicate slashes and semicolons)
CVE-2026-35200 Parse Server has a file upload Content-Type override via extension mismatch
CVE-2026-40165 authentik: SAML NameID XML Comment Injection Enables Authentication Bypass via Identifier Truncation
CVE-2026-40930 LIBPNG: Chunk smuggling in push-mode APNG parser via unconsumed chunk body
CVE-2026-41248 Official Clerk JavaScript SDKs: Middleware-based route protection bypass
CVE-2026-42177 linux-entra-sso: PRT SSO cookie can leak to attacker-controlled hosts when broad host permissions are granted
CVE-2026-42272 Heimdall: Case-sensitive handling of URL-encoded slashes may lead to inconsistent path interpretation
CVE-2026-42273 Heimdall: Case-sensitive host matching may lead to policy bypass
CVE-2026-42274 Heimdall: Authorization bypass via path normalization mismatch
CVE-2026-42462 Fedify has an LD-Signature Bypass via JSON-LD Named-Graph Restructuring
CVE-2026-42551 Flight: HTTP method override enabled by default enables CSRF escalation and middleware bypass in flightphp/core
CVE-2026-44576 Next.js: Cache poisoning in React Server Component responses
CVE-2026-44974 Parameter smuggling in @hapi/content header parser allows upload-filter bypass via duplicate parameters
CVE-2026-45066 Symfony: HtmlSanitizer allowLinkHosts() / allowMediaHosts() Bypass via URL-Parser Differentials and <area> Misclassification
CVE-2026-47076 SSRF allowlist bypass via percent-encoded host in hackney
CVE-2026-47344 TYPO3 HTML Sanitizer allows Cross-Site Scripting
CVE-2026-47767 Symfony: SymfonyRuntime CVE-2024-50340 Patch Bypass: Web Requests Can Still Set APP_ENV/APP_DEBUG via parse_str/SAPI Argv Mis...
CVE-2026-48788 Remark42: Cross-Site Scripting (XSS) on /api/v1/img via content-type spoofing
CVE-2026-49332 Openshift/oauth-proxy: openshift/oauth-proxy: underscore header smuggling enables identity impersonation on wsgi/php upstream...
CVE-2026-49473 @cedar-policy/authorization-for-expressjs has an authorization bypass via query string manipulation
CVE-2026-53537 Python-Multipart: Content-Disposition parameter smuggling via RFC 2231/5987 extended parameters
CVE-2026-53538 Python-Multipart: Semicolon treated as querystring field separator enables parameter smuggling
CVE-2026-53655 node-tar applies PAX size override to intermediary GNU long-name/long-link headers, causing tar parser interpretation differe...
CVE-2026-56329 Capgo - Cross-Tenant Preview Namespace Collision via Non-Bijective Underscore Decoding
CVE-2026-56669 Elysia: Inefficient Algorithmic Complexity and Interpretation Conflict
CVE-2026-57580 authentik: Account Takeover via SAML NameID Comment Truncation
CVE-2026-59882 guzzlehttp/psr7: Host Confusion via Weak URI Host Validation
CVE-2026-6270 @fastify/middie vulnerable to middleware authentication bypass in child plugin scopes
CVE-2026-63030 WordPress < 7.0.2 - REST API batch-route confusion and SQL injection issue leading to Remote Code Execution
CVE-2026-6322 fast-uri vulnerable to host confusion via percent-encoded authority delimiters
CVE-2026-63435 Mail: Email address spoofing via malformed RFC 2047 encoded-words
CVE-2026-67201 V 0.5.2 SSRF Bypass via Parser Differential in net.urllib and net.http
CVE-2026-68968 Apache Airflow: Authorization bypass in the Backfill API through conflicting interpretations of the backfill id
CVE-2026-69246 Guzzle: Noncanonical host can bypass host-based checks
CVE-2026-73614 Network-AI ClaudeHookBridge Deny Pattern Bypass via Truncation
CVE-2026-73615 Network-AI SandboxPolicy before 5.15.1 Blocklist Bypass via Quote Mismatch
CVE-2026-73846 CKAN MCP Server: Cache-key canonicalization collision enables cache confusion / poisoning
CVE-2026-75931 fast-uri vulnerable to host confusion via skipped IDN canonicalization on scheme-relative references
CVE-2026-8034 Server-side request forgery vulnerability in GitHub Enterprise Server notebook viewer via URL parser confusion
CVE-2026-81378 Visual Studio Code Security Feature Bypass Vulnerability
CVE-2026-82537 Roo-Code 3.54.0 Auto-Approve Bypass via Shell Parser Word-Boundary Mismatch
CVE-2026-84394 fast-uri vulnerable to host confusion via an unclosed bracket in the URI authority
CVE-2026-85184 @fastify/middie vulnerable to path-scoped middleware bypass via absolute-form request target
CVE-2026-86818 fast-uri vulnerable to mailto header injection via percent-encoded field-name desynchronization
CVE-2026-88004 Traefik entrypoint header-name sanitization bypassed via request trailers
CVE-2026-91835 OpenClaw ClawScan File Classifier static_scanner.go IsBinaryFile interpretation conflict
CVE-2026-92597 Nodemailer before 9.1.0 Email Domain Validation Bypass via RFC 5322 Comment
CVE-2026-92598 Nodemailer before 9.1.0 IDN/Punycode Domain Allow-list Bypass

CISA KEV - известные эксплуатируемые уязвимости

Записи каталога CISA, для которых известны факты активной эксплуатации
Идентификатор Дата добавления Описание Ransomware
CVE-2025-48384 25.08.2025 Git contains a link following vulnerability that stems from Git’s inconsistent handling of carriage return characters in configuration files. Нет
CVE-2026-63030 21.07.2026 WordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be... Нет

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20231129-23 29.11.2023 Обход безопасности в Fortinet IPS Engine
VULN:20240318-10 18.03.2024 Обход безопасности в RUGGEDCOM APE1808
VULN:20260223-81 23.02.2026 Отказ в обслуживании в GitLab Community Edition (CE) and Enterprise Edition (EE)
VULN:20260813-122 13.08.2026 Выполнение произвольного кода в WordPress

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.