Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

access:pre-auth — CVE vulnerabilities tagged 23127

23127 CVE security advisories tagged "access:pre-auth" with AI Chinese analysis, CVSS, references and POCs.

The tag "access:pre-auth" identifies vulnerabilities that allow unauthenticated attackers to gain unauthorized access to a system, application, or network resource before legitimate credentials are verified. This classification is critical because it represents the lowest barrier to entry for exploitation, enabling remote code execution, data exfiltration, or full system compromise without prior authentication. Typical scenarios involve flaws in authentication mechanisms, such as broken access controls, insecure direct object references, or logic errors in session management that bypass login requirements. Attackers frequently target these weaknesses via exposed APIs, administrative interfaces, or default configurations. Because no user interaction or valid credentials are needed, pre-authentication flaws are among the most severe and widely exploited security issues, often leading to immediate breach of confidentiality, integrity, and availability across affected infrastructure.

CVE IDTitleCVSSSeverityPublished
CVE-2026-73519 WolfStack < 25.9.2 Hard-coded Secret Authentication Bypass via X-WolfStack-Secret — WolfStackCWE-798 9.8 Critical2026-08-12
CVE-2026-18727 Open-iscsi: open-iscsi: integer underflow in iscsiuio dhcpv6 parsing — Red Hat Enterprise Linux 10CWE-191 6.5 Medium2026-08-12
CVE-2026-73495 blaze: Chunked-body trailer fields promoted into Request.headers in blaze-server (front-end header-sanitization bypass) — blazeCWE-444 7.4 High2026-08-12
CVE-2026-13476 IBM Informix Wire Listener Vulnerable to Unauthenticated Remote Code Execution — Informix Dynamic ServerCWE-78 7.3 High2026-08-12
CVE-2026-73430 Russh: Pre-auth remote panic via all-zero Curve25519 peer public value (encode_mpint OOB) — russhCWE-754 5.3 Medium2026-08-12
CVE-2026-19654 Rsyslog: a configuration-dependent issue in rsyslog's optional imptcp input module can allow an unauthenticated remote peer to crash rsyslogd — Red Hat Enterprise Linux 10CWE-125 7.5 High2026-08-12
CVE-2026-73418 NextAuth.js: getToken() throws an uncaught exception on malformed Bearer authorization headers — next-authCWE-20 7.5 High2026-08-12
CVE-2026-67579 Filter expression injection via forged keyset pagination cursor in Ash — ashCWE-502 7.5 High2026-08-12
CVE-2026-19657 ScadaLTS Unauthenticated Reflected XSS — ScadaLTSCWE-79 6.1 Medium2026-08-12
CVE-2026-73407 Budibase: Unauthenticated REST Datasource Credential Theft via Cross-Origin Auth Leak (bypass of CVE-2026-48152)) — budibaseCWE-22 9.0 Critical2026-08-12
CVE-2026-72809 SiYuan before v3.7.4 Authentication Bypass via Localhost Trust — siyuanCWE-290 8.0 High2026-08-12
CVE-2026-72806 SiYuan before v3.7.4 Authentication Bypass via Attribute View — siyuanCWE-862 5.8 Medium2026-08-12
CVE-2026-72801 SiYuan before v3.7.4 Information Disclosure via Encryption Key Material — siyuanCWE-522 7.5 High2026-08-12
CVE-2026-72799 SiYuan before v3.7.4 Information Disclosure via Path Resolution — siyuanCWE-862 5.8 Medium2026-08-12
CVE-2026-72794 siyuan before v3.7.4 Session Cookie Key Disclosure via getConf — siyuanCWE-522 8.6 High2026-08-12
CVE-2026-72793 SiYuan before v3.7.4 Information Disclosure via /api/system/getConf — siyuanCWE-522 8.6 High2026-08-12
CVE-2026-72792 SiYuan before v3.7.4 Information Disclosure via Tag API — siyuanCWE-863 5.8 Medium2026-08-12
CVE-2026-72788 SiYuan before v3.7.4 Information Disclosure via UILayout Filter — siyuanCWE-863 5.8 Medium2026-08-12
CVE-2026-72789 SiYuan before v3.7.4 Authentication Bypass via Encrypted Notebooks — siyuanCWE-862 8.6 High2026-08-12
CVE-2026-73406 Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint — budibaseCWE-200 7.5 High2026-08-12
CVE-2026-73306 Budibase: Account Enumeration via Login Lockout Response Differential — budibaseCWE-204 5.3 Medium2026-08-12
CVE-2026-18675 Kong Mesh: control plane denial of service via a malformed dataplane token with a non-string JWT kid — Kong MeshCWE-248 5.3 Medium2026-08-12
CVE-2026-7427 Allocation of Resources Without Limits or Throttling in GitLab — GitLabCWE-770 5.3 Medium2026-08-12
CVE-2026-42018 Anonymous user token generation exposure in JFrog Artifactory — artifactoryCWE-287 7.5 High2026-08-12
CVE-2026-18847 IBM i is Affected By Multiple Vulnerabilities in Navigator for i — iCWE-346 8.8 High2026-08-12
CVE-2026-48551 Nagios Core / XI CSRF Protection Bypass via Double-Submit Cookie — Nagios CoreCWE-352 7.4 High2026-08-12
CVE-2026-73297 Microsoft UFO: IPv6 transition address bypass of SSRF guard in URL validation — UFOCWE-918 6.9 Medium2026-08-12
CVE-2026-48550 Nagios Core / XI cmd.cgi Reflected XSS via NagFormId Parameter — Nagios CoreCWE-79 6.1 Medium2026-08-12
CVE-2026-73296 Microsoft UFO: Unauthenticated Mobile MCP access allows remote Android device control and screen disclosure — UFOCWE-306 9.4 Critical2026-08-12
CVE-2026-69107 Potential unauthorized artifact access in JFrog Artifactory — artifactoryCWE-862 5.9 Medium2026-08-12

Vulnerabilities classified as access:pre-auth represent 23127 CVEs. The CWE taxonomy describes the weakness; review individual CVEs for product-specific impact.