Shortened for this page: results: 3 of 10 shown; results[].enrichment.cpe: first 10 items; results[].references: first 10 items
{
"page": 1,
"page_size": 25,
"result_count": 10,
"results": [
{
"id": "CVE-2026-82617",
"source_identifier": "user@apache.org",
"published": "2026-09-11T18:16:59Z",
"last_modified": "2026-09-16T14:05:52Z",
"status": "Analyzed",
"evaluator_comment": null,
"evaluator_solution": null,
"evaluator_impact": null,
"cisa_exploit_add": null,
"cisa_action_due": null,
"cisa_required_action": null,
"cisa_vulnerability_name": null,
"descriptions": [
{
"lang": "en",
"value": "The two built-in name-finder patterns exposed by\nopennlp.tools.namefind.RegexNameFinderFactory - DEFAULT_REGEX_NAME_FINDER.EMAIL\nand DEFAULT_REGEX_NAME_FINDER.URL - contain ambiguous nested quantifiers. An\napplication that obtains these finders through\nRegexNameFinderFactory.getDefaultRegexNameFinders(...) and then applies them to\nuntrusted text through RegexNameFinder.find(String[]) or RegexNameFinder.find(String)\ncan be driven into super-linear backtracking or into unbounded matcher recursion by a\nsmall crafted input.\n\n\n\n\n\nFor the EMAIL pattern, a long run of local-part characters that is never followed by an\n@ forces the matcher to re-scan to end-of-input from every starting offset. Cost grows\nquadratically with input length: an input of approximately 32 KB consumes several seconds\nof CPU in a single find() call and returns no match, and each doubling of the input\nmultiplies the cost roughly four-fold.\n\n\n\n\n\nFor the URL pattern, the query-string sub-expression nests a capturing repetition inside\nan outer repetition. The JDK matcher recurses once per query token, so an input of\napproximately 4 KB containing many &-separated tokens exhausts the thread stack and\ncauses java.lang.StackOverflowError to propagate out of find(), terminating the\ncalling thread. On a thread created with a smaller stack (for example -Xss512k, typical\nof server worker pools) approximately 1 KB is sufficient.\n\n\n\n\n\nIn both cases an attacker who can supply text for analysis can convert a single request\ninto seconds to minutes of pinned CPU, or into an abrupt thread death, denying service to\nthe embedding application. No authentication, special configuration, or model file is\nrequired beyond the application having selected one of the two built-in finders.\n\n\n\n\n\nThis issue affects Apache OpenNLP: from 2.0.0 through 2.5.11; from 3.0.0-M1 through\n3.0.0-M5.\n\n\n\n\n\n\n\n\n\nUsers are recommended to upgrade to version 2.5.12, or to 3.0.0-M6 for users tracking the\n3.0.0 milestone line, which fix the issue."
}
],
"references": [
{
"url": "https://lists.apache.org/thread/spzhcxxszqdpppg70m1zz2l3mv29mhl3",
"source": "user@apache.org",
"tags": [
"Mailing List",
"Vendor Advisory"
]
},
{
"url": "http://www.openwall.com/lists/oss-security/2026/09/11/10",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": [
"Mailing List",
"Third Party Advisory"
]
}
],
"metrics": {
"cvss_metric_v40": [
{
"source": "user@apache.org",
"type": "Secondary",
"cvss_data": {
"version": "4.0",
"vector_string": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": "NONE",
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": null,
"vulnerable_system_integrity": null,
"vulnerable_system_availability": null,
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": "NOT_DEFINED",
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": "NOT_DEFINED",
"modified_attack_complexity": "NOT_DEFINED",
"modified_attack_requirements": "NOT_DEFINED",
"modified_privileges_required": "NOT_DEFINED",
"modified_user_interaction": "NOT_DEFINED",
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": "NOT_DEFINED",
"vulnerability_response_effort": "NOT_DEFINED",
"provider_urgency": "NOT_DEFINED",
"base_score": 10.0,
"base_severity": "CRITICAL"
}
}
],
"cvss_metric_v31": [
{
"source": "user@nist.gov",
"type": "Primary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"privileges_required": "NONE",
"user_interaction": "NONE",
"scope": "UNCHANGED",
"confidentiality_impact": "HIGH",
"integrity_impact": "HIGH",
"availability_impact": "HIGH",
"base_score": 9.8,
"base_severity": "CRITICAL",
"exploit_code_maturity": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"temporal_severity": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_scope": null,
"modified_confidentiality_impact": null,
"modified_integrity_impact": null,
"modified_availability_impact": null,
"environmental_score": null,
"environmental_severity": null
},
"exploitability_score": 3.9,
"impact_score": 5.9
}
],
"cvss_metric_v30": null,
"cvss_metric_v2": null
},
"weaknesses": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"type": "Secondary",
"description": [
{
"lang": "en",
"value": "CWE-1333"
}
]
}
],
"configurations": [
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:apache:opennlp:*:*:*:*:*:*:*:*",
"match_criteria_id": "898EDA33-B60B-469C-BDAD-7C881ED2A97D",
"version_start_including": "2.0.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.5.12"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m1:*:*:*:*:*:*",
"match_criteria_id": "57E14048-91DB-4673-9A7B-B15675B3994A",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m2:*:*:*:*:*:*",
"match_criteria_id": "2E738486-C0BD-4FDB-8880-DBC2BA4C0D77",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m3:*:*:*:*:*:*",
"match_criteria_id": "FB9FDE8C-5093-4106-99EA-D1C273B81D21",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m4:*:*:*:*:*:*",
"match_criteria_id": "B2FD35BB-DD91-4147-A12B-913B5BCFCCDA",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m5:*:*:*:*:*:*",
"match_criteria_id": "C7F0E9BB-1386-4B91-86CC-376BEF1869ED",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
}
],
"vendor_comments": null,
"enrichment": {
"cpe": [
{
"criteria": "cpe:2.3:a:apache:opennlp:*:*:*:*:*:*:*:*",
"vendor": "apache",
"product": "opennlp",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.0.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.5.12",
"affected_versions_first": "2.0.0",
"affected_versions_last": "2.5.11"
},
{
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m1:*:*:*:*:*:*",
"vendor": "apache",
"product": "opennlp",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "3.0.0",
"affected_versions_last": "3.0.0"
},
{
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m2:*:*:*:*:*:*",
"vendor": "apache",
"product": "opennlp",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "3.0.0",
"affected_versions_last": "3.0.0"
},
{
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m3:*:*:*:*:*:*",
"vendor": "apache",
"product": "opennlp",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "3.0.0",
"affected_versions_last": "3.0.0"
},
{
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m4:*:*:*:*:*:*",
"vendor": "apache",
"product": "opennlp",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "3.0.0",
"affected_versions_last": "3.0.0"
},
{
"criteria": "cpe:2.3:a:apache:opennlp:3.0.0:m5:*:*:*:*:*:*",
"vendor": "apache",
"product": "opennlp",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "3.0.0",
"affected_versions_last": "3.0.0"
}
],
"cwe": [
{
"id": 1333,
"owasptop10_2021": null,
"name": "Inefficient Regular Expression Complexity",
"description": "The product uses a regular expression with a worst-case computational complexity that is inefficient and possibly exponential.",
"capec_id": [
492
],
"scope": [
"Availability"
],
"impact": [
"DoS: Resource Consumption (CPU)"
],
"detection_method": [
"Automated Static Analysis"
]
}
],
"epss_score": {
"epss": 0.00442,
"percentile": 0.37848,
"date": "2026-09-22"
},
"cisa_kev": null,
"vdeep_metric": {
"available_versions": [
"4.0",
"3.1"
],
"source": "user@apache.org",
"type": "Secondary",
"cvss_data": {
"version": "4.0",
"vector_string": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": "NONE",
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": null,
"vulnerable_system_integrity": null,
"vulnerable_system_availability": null,
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": "NOT_DEFINED",
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": "NOT_DEFINED",
"modified_attack_complexity": "NOT_DEFINED",
"modified_attack_requirements": "NOT_DEFINED",
"modified_privileges_required": "NOT_DEFINED",
"modified_user_interaction": "NOT_DEFINED",
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": "NOT_DEFINED",
"vulnerability_response_effort": "NOT_DEFINED",
"provider_urgency": "NOT_DEFINED",
"base_score": 10.0,
"base_severity": "CRITICAL"
}
}
}
},
{
"id": "CVE-2022-29155",
"source_identifier": "user@mitre.org",
"published": "2022-05-04T20:15:07Z",
"last_modified": "2026-06-17T04:39:41Z",
"status": "Modified",
"evaluator_comment": null,
"evaluator_solution": null,
"evaluator_impact": null,
"cisa_exploit_add": null,
"cisa_action_due": null,
"cisa_required_action": null,
"cisa_vulnerability_name": null,
"descriptions": [
{
"lang": "en",
"value": "In OpenLDAP 2.x before 2.5.12 and 2.6.x before 2.6.2, a SQL injection vulnerability exists in the experimental back-sql backend to slapd, via a SQL statement within an LDAP query. This can occur during an LDAP search operation when the search filter is processed, due to a lack of proper escaping."
},
{
"lang": "es",
"value": "En OpenLDAP versiones 2.x anteriores a 2.5.12 y versiones 2.6.x anteriores a 2.6.2, se presenta una vulnerabilidad de inyección SQL en el backend experimental back-sql de slapd, por medio de una sentencia SQL dentro de una consulta LDAP. Esto puede ocurrir durante una operación de búsqueda LDAP cuando es procesado el filtro de búsqueda, debido a una falta de escapes apropiados"
}
],
"references": [
{
"url": "https://bugs.openldap.org/show_bug.cgi?id=9815",
"source": "user@mitre.org",
"tags": [
"Exploit",
"Issue Tracking",
"Vendor Advisory"
]
},
{
"url": "https://lists.debian.org/debian-lts-announce/2022/05/msg00032.html",
"source": "user@mitre.org",
"tags": [
"Mailing List",
"Third Party Advisory"
]
},
{
"url": "https://security.netapp.com/advisory/ntap-20220609-0007/",
"source": "user@mitre.org",
"tags": [
"Third Party Advisory"
]
},
{
"url": "https://www.debian.org/security/2022/dsa-5140",
"source": "user@mitre.org",
"tags": [
"Third Party Advisory"
]
},
{
"url": "https://bugs.openldap.org/show_bug.cgi?id=9815",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": [
"Exploit",
"Issue Tracking",
"Vendor Advisory"
]
},
{
"url": "https://lists.debian.org/debian-lts-announce/2022/05/msg00032.html",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": [
"Mailing List",
"Third Party Advisory"
]
},
{
"url": "https://security.netapp.com/advisory/ntap-20220609-0007/",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": [
"Third Party Advisory"
]
},
{
"url": "https://www.debian.org/security/2022/dsa-5140",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": [
"Third Party Advisory"
]
}
],
"metrics": {
"cvss_metric_v40": null,
"cvss_metric_v31": [
{
"source": "user@nist.gov",
"type": "Primary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"privileges_required": "NONE",
"user_interaction": "NONE",
"scope": "UNCHANGED",
"confidentiality_impact": "HIGH",
"integrity_impact": "HIGH",
"availability_impact": "HIGH",
"base_score": 9.8,
"base_severity": "CRITICAL",
"exploit_code_maturity": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"temporal_severity": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_scope": null,
"modified_confidentiality_impact": null,
"modified_integrity_impact": null,
"modified_availability_impact": null,
"environmental_score": null,
"environmental_severity": null
},
"exploitability_score": 3.9,
"impact_score": 5.9
}
],
"cvss_metric_v30": null,
"cvss_metric_v2": [
{
"source": "user@nist.gov",
"type": "Primary",
"cvss_data": {
"version": "2.0",
"vector_string": "AV:N/AC:L/Au:N/C:P/I:P/A:P",
"access_vector": "NETWORK",
"access_complexity": "LOW",
"authentication": "NONE",
"confidentiality_impact": "PARTIAL",
"integrity_impact": "PARTIAL",
"availability_impact": "PARTIAL",
"base_score": 7.5,
"exploitability": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"collateral_damage_potential": null,
"target_distribution": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"environmental_score": null
},
"base_severity": "HIGH",
"exploitability_score": 10.0,
"impact_score": 6.4,
"ac_insuf_info": false,
"obtain_all_privilege": false,
"obtain_user_privilege": false,
"obtain_other_privilege": false,
"user_interaction_required": false
}
]
},
"weaknesses": [
{
"source": "user@nist.gov",
"type": "Primary",
"description": [
{
"lang": "en",
"value": "CWE-89"
}
]
}
],
"configurations": [
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:openldap:openldap:*:*:*:*:*:*:*:*",
"match_criteria_id": "3FD488E2-1F66-45E6-A74C-562F060829AA",
"version_start_including": "2.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.5.12"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:openldap:openldap:*:*:*:*:*:*:*:*",
"match_criteria_id": "23980864-0008-4011-B82B-B7DC5E988AA2",
"version_start_including": "2.6.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.6.2"
}
]
}
]
},
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*",
"match_criteria_id": "DEECE5FC-CACF-4496-A3E7-164736409252",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*",
"match_criteria_id": "07B237A9-69A3-4A9C-9DA0-4E06BD37AE73",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*",
"match_criteria_id": "FA6FEEC2-9F11-4643-8827-749718254FED",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": "AND",
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*",
"match_criteria_id": "6770B6C3-732E-4E22-BF1C-2D2FD610061C",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
},
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": false,
"criteria": "cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*",
"match_criteria_id": "9F9C8C20-42EB-4AB5-BD97-212DEB070C43",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": "AND",
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*",
"match_criteria_id": "7FFF7106-ED78-49BA-9EC5-B889E3685D53",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
},
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": false,
"criteria": "cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*",
"match_criteria_id": "E63D8B0F-006E-4801-BF9D-1C001BBFB4F9",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": "AND",
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*",
"match_criteria_id": "56409CEC-5A1E-4450-AA42-641E459CC2AF",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
},
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": false,
"criteria": "cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*",
"match_criteria_id": "B06F4839-D16A-4A61-9BB5-55B13F41E47F",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": "AND",
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:netapp:h700e_firmware:-:*:*:*:*:*:*:*",
"match_criteria_id": "0FEB3337-BFDE-462A-908B-176F92053CEC",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
},
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": false,
"criteria": "cpe:2.3:h:netapp:h700e:-:*:*:*:*:*:*:*",
"match_criteria_id": "736AEAE9-782B-4F71-9893-DED53367E102",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": "AND",
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:netapp:h410s_firmware:-:*:*:*:*:*:*:*",
"match_criteria_id": "D0B4AD8A-F172-4558-AEC6-FF424BA2D912",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
},
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": false,
"criteria": "cpe:2.3:h:netapp:h410s:-:*:*:*:*:*:*:*",
"match_criteria_id": "8497A4C9-8474-4A62-8331-3FE862ED4098",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": "AND",
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:netapp:h410c_firmware:-:*:*:*:*:*:*:*",
"match_criteria_id": "234DEFE0-5CE5-4B0A-96B8-5D227CB8ED31",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
},
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": false,
"criteria": "cpe:2.3:h:netapp:h410c:-:*:*:*:*:*:*:*",
"match_criteria_id": "CDDF61B7-EC5C-467C-B710-B89F502CD04F",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
}
],
"vendor_comments": null,
"enrichment": {
"cpe": [
{
"criteria": "cpe:2.3:a:openldap:openldap:*:*:*:*:*:*:*:*",
"vendor": "openldap",
"product": "openldap",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.5.12",
"affected_versions_first": "2.4.46-10.el8",
"affected_versions_last": "2.5.11"
},
{
"criteria": "cpe:2.3:a:openldap:openldap:*:*:*:*:*:*:*:*",
"vendor": "openldap",
"product": "openldap",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.6.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.6.2",
"affected_versions_first": "2.6.0",
"affected_versions_last": "2.6.1"
},
{
"criteria": "cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*",
"vendor": "debian",
"product": "debian_linux",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "9.0",
"affected_versions_last": "9.0"
},
{
"criteria": "cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*",
"vendor": "debian",
"product": "debian_linux",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "10.0",
"affected_versions_last": "10.0"
},
{
"criteria": "cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*",
"vendor": "debian",
"product": "debian_linux",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "11.0",
"affected_versions_last": "11.0"
},
{
"criteria": "cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*",
"vendor": "netapp",
"product": "h300s_firmware",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": null,
"affected_versions_last": null
},
{
"criteria": "cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*",
"vendor": "netapp",
"product": "h300s",
"product_type": "h",
"vulnerable": false,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": null,
"affected_versions_last": null
},
{
"criteria": "cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*",
"vendor": "netapp",
"product": "h500s_firmware",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": null,
"affected_versions_last": null
},
{
"criteria": "cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*",
"vendor": "netapp",
"product": "h500s",
"product_type": "h",
"vulnerable": false,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": null,
"affected_versions_last": null
},
{
"criteria": "cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*",
"vendor": "netapp",
"product": "h700s_firmware",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": null,
"affected_versions_last": null
}
],
"cwe": [
{
"id": 89,
"owasptop10_2021": "A03 Injection",
"name": "Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')",
"description": "The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.",
"capec_id": [
7,
66,
108,
109,
110,
470
],
"scope": [
"Access Control",
"Authentication",
"Availability",
"Confidentiality",
"Integrity"
],
"impact": [
"Bypass Protection Mechanism",
"Execute Unauthorized Code or Commands",
"Gain Privileges or Assume Identity",
"Modify Application Data",
"Read Application Data"
],
"detection_method": [
"Architecture or Design Review",
"Automated Dynamic Analysis",
"Automated Static Analysis",
"Automated Static Analysis - Binary or Bytecode",
"Automated Static Analysis - Source Code",
"Dynamic Analysis with Automated Results Interpretation",
"Dynamic Analysis with Manual Results Interpretation",
"Manual Analysis",
"Manual Static Analysis - Source Code"
]
}
],
"epss_score": {
"epss": 0.64487,
"percentile": 0.992,
"date": "2026-09-23"
},
"cisa_kev": null,
"vdeep_metric": {
"available_versions": [
"3.1",
"2.0"
],
"source": "user@nist.gov",
"type": "Primary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": null,
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": "HIGH",
"vulnerable_system_integrity": "HIGH",
"vulnerable_system_availability": "HIGH",
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": null,
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_attack_requirements": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": null,
"vulnerability_response_effort": null,
"provider_urgency": null,
"base_score": 9.8,
"base_severity": "CRITICAL"
}
}
}
},
{
"id": "CVE-2023-25725",
"source_identifier": "user@mitre.org",
"published": "2023-02-14T19:15:11Z",
"last_modified": "2026-06-17T05:41:49Z",
"status": "Modified",
"evaluator_comment": null,
"evaluator_solution": null,
"evaluator_impact": null,
"cisa_exploit_add": null,
"cisa_action_due": null,
"cisa_required_action": null,
"cisa_vulnerability_name": null,
"descriptions": [
{
"lang": "en",
"value": "HAProxy before 2.7.3 may allow a bypass of access control because HTTP/1 headers are inadvertently lost in some situations, aka \"request smuggling.\" The HTTP header parsers in HAProxy may accept empty header field names, which could be used to truncate the list of HTTP headers and thus make some headers disappear after being parsed and processed for HTTP/1.0 and HTTP/1.1. For HTTP/2 and HTTP/3, the impact is limited because the headers disappear before being parsed and processed, as if they had not been sent by the client. The fixed versions are 2.7.3, 2.6.9, 2.5.12, 2.4.22, 2.2.29, and 2.0.31."
}
],
"references": [
{
"url": "https://git.haproxy.org/?p=haproxy-2.7.git%3Ba=commit%3Bh=a0e561ad7f29ed50c473f5a9da664267b60d1112",
"source": "user@mitre.org",
"tags": null
},
{
"url": "https://lists.debian.org/debian-lts-announce/2023/02/msg00012.html",
"source": "user@mitre.org",
"tags": [
"Mailing List",
"Third Party Advisory"
]
},
{
"url": "https://lists.fedoraproject.org/archives/list/user%40lists.fedoraproject.org/message/FPTJQHKUEU2PQ7RWFUYAFLAD4STEIKHU/",
"source": "user@mitre.org",
"tags": null
},
{
"url": "https://lists.fedoraproject.org/archives/list/user%40lists.fedoraproject.org/message/JM5NCIBTHYDTLPY2UNC4HO2VAHHE6CJG/",
"source": "user@mitre.org",
"tags": null
},
{
"url": "https://www.debian.org/security/2023/dsa-5348",
"source": "user@mitre.org",
"tags": [
"Third Party Advisory"
]
},
{
"url": "https://www.haproxy.org/",
"source": "user@mitre.org",
"tags": [
"Product"
]
},
{
"url": "https://git.haproxy.org/?p=haproxy-2.7.git%3Ba=commit%3Bh=a0e561ad7f29ed50c473f5a9da664267b60d1112",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": null
},
{
"url": "https://lists.debian.org/debian-lts-announce/2023/02/msg00012.html",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": [
"Mailing List",
"Third Party Advisory"
]
},
{
"url": "https://lists.fedoraproject.org/archives/list/user%40lists.fedoraproject.org/message/FPTJQHKUEU2PQ7RWFUYAFLAD4STEIKHU/",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": null
},
{
"url": "https://lists.fedoraproject.org/archives/list/user%40lists.fedoraproject.org/message/JM5NCIBTHYDTLPY2UNC4HO2VAHHE6CJG/",
"source": "af854a3a-2127-422b-91ae-364da2661108",
"tags": null
}
],
"metrics": {
"cvss_metric_v40": null,
"cvss_metric_v31": [
{
"source": "user@nist.gov",
"type": "Primary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"privileges_required": "NONE",
"user_interaction": "NONE",
"scope": "UNCHANGED",
"confidentiality_impact": "NONE",
"integrity_impact": "HIGH",
"availability_impact": "HIGH",
"base_score": 9.1,
"base_severity": "CRITICAL",
"exploit_code_maturity": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"temporal_severity": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_scope": null,
"modified_confidentiality_impact": null,
"modified_integrity_impact": null,
"modified_availability_impact": null,
"environmental_score": null,
"environmental_severity": null
},
"exploitability_score": 3.9,
"impact_score": 5.2
},
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"type": "Secondary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"privileges_required": "NONE",
"user_interaction": "NONE",
"scope": "UNCHANGED",
"confidentiality_impact": "NONE",
"integrity_impact": "HIGH",
"availability_impact": "HIGH",
"base_score": 9.1,
"base_severity": "CRITICAL",
"exploit_code_maturity": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"temporal_severity": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_scope": null,
"modified_confidentiality_impact": null,
"modified_integrity_impact": null,
"modified_availability_impact": null,
"environmental_score": null,
"environmental_severity": null
},
"exploitability_score": 3.9,
"impact_score": 5.2
}
],
"cvss_metric_v30": null,
"cvss_metric_v2": null
},
"weaknesses": [
{
"source": "user@nist.gov",
"type": "Primary",
"description": [
{
"lang": "en",
"value": "NVD-CWE-Other"
}
]
},
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"type": "Secondary",
"description": [
{
"lang": "en",
"value": "CWE-444"
}
]
}
],
"configurations": [
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"match_criteria_id": "5F291108-797E-4521-9309-9EB636C7D67E",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.0.31"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"match_criteria_id": "7D2C9AFB-4C4F-4641-B5B2-588D486EE0A9",
"version_start_including": "2.1.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.2.29"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"match_criteria_id": "6D101B93-F6E0-450C-B72B-477170BE6976",
"version_start_including": "2.3.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.4.22"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"match_criteria_id": "68F54E28-B550-4CBF-9856-70A8596F3C98",
"version_start_including": "2.5.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.5.12"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"match_criteria_id": "89FA706D-9EC7-4484-A5A4-4CB97B5194AB",
"version_start_including": "2.6.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.6.9"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"match_criteria_id": "32B5DC1B-FD58-4050-8D84-31A381B89E90",
"version_start_including": "2.7.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.7.3"
}
]
}
]
},
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*",
"match_criteria_id": "07B237A9-69A3-4A9C-9DA0-4E06BD37AE73",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*",
"match_criteria_id": "FA6FEEC2-9F11-4643-8827-749718254FED",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
}
],
"vendor_comments": null,
"enrichment": {
"cpe": [
{
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"vendor": "haproxy",
"product": "haproxy",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.0.31",
"affected_versions_first": "1.0.0",
"affected_versions_last": "2.0.30"
},
{
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"vendor": "haproxy",
"product": "haproxy",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.1.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.2.29",
"affected_versions_first": "2.1.0",
"affected_versions_last": "2.2.28"
},
{
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"vendor": "haproxy",
"product": "haproxy",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.3.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.4.22",
"affected_versions_first": "2.3.0",
"affected_versions_last": "2.4.21"
},
{
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"vendor": "haproxy",
"product": "haproxy",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.5.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.5.12",
"affected_versions_first": "2.5.0",
"affected_versions_last": "2.5.11"
},
{
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"vendor": "haproxy",
"product": "haproxy",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.6.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.6.9",
"affected_versions_first": "2.6.0",
"affected_versions_last": "2.6.8"
},
{
"criteria": "cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*",
"vendor": "haproxy",
"product": "haproxy",
"product_type": "a",
"vulnerable": true,
"version_start_including": "2.7.0",
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.7.3",
"affected_versions_first": "2.7.0",
"affected_versions_last": "2.7.2"
},
{
"criteria": "cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*",
"vendor": "debian",
"product": "debian_linux",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "10.0",
"affected_versions_last": "10.0"
},
{
"criteria": "cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*",
"vendor": "debian",
"product": "debian_linux",
"product_type": "o",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "11.0",
"affected_versions_last": "11.0"
}
],
"cwe": [
{
"id": 444,
"owasptop10_2021": "A04 Insecure Design",
"name": "Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')",
"description": "The product acts as an intermediary HTTP agent\n (such as a proxy or firewall) in the data flow between two\n entities such as a client and server, but it does not\n interpret malformed HTTP requests or responses in ways that\n are consistent with how the messages will be processed by\n those entities that are at the ultimate destination.",
"capec_id": [
33,
273
],
"scope": [
"Access Control",
"Integrity",
"Non-Repudiation"
],
"impact": [
"Bypass Protection Mechanism",
"Hide Activities",
"Unexpected State"
],
"detection_method": [
"Automated Static Analysis"
]
}
],
"epss_score": {
"epss": 0.05448,
"percentile": 0.92381,
"date": "2026-09-23"
},
"cisa_kev": null,
"vdeep_metric": {
"available_versions": [
"3.1"
],
"source": "user@nist.gov",
"type": "Primary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": null,
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": "NONE",
"vulnerable_system_integrity": "HIGH",
"vulnerable_system_availability": "HIGH",
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": null,
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_attack_requirements": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": null,
"vulnerability_response_effort": null,
"provider_urgency": null,
"base_score": 9.1,
"base_severity": "CRITICAL"
}
}
}
}
]
}