9router

Decolua · 21 CVEs

CVE-2026-103530
MEDIUM

decolua 9Router Search Endpoint ssrfGuard.js fetch server-side request forgery

Sep 30, 2026

CVE-2026-56682
MEDIUM

9Router: Login Brute-Force Lockout Bypass via Spoofable X-9r-Real-Ip Header

Sep 22, 2026

CVE-2026-56681
HIGH

9Router: Authentication Bypass in Public LLM API via Spoofable X-9r-Real-Ip Header

Sep 22, 2026

CVE-2026-72860
MEDIUM

9router Server-Side Request Forgery via /api/provider-nodes/validate Because the IPv4-Mapped IPv6 Denylist Check Is Unr…

Aug 20, 2026

CVE-2026-56677
HIGH

9Router: Authenticated Server-Side Request Forgery (SSRF) via OIDC Provider Test Endpoint

Aug 17, 2026

CVE-2026-63732
CRITICAL

9router before 0.4.60 Remote Code Execution via default password

Jul 23, 2026

CVE-2026-63313
HIGH

9Router before 0.4.72 Server-Side Request Forgery via /v1/web/fetch

Jul 23, 2026

CVE-2026-62312
HIGH

9Router: Authenticated RCE via Unvalidated MCP Plugin Arguments

Jul 15, 2026

CVE-2026-56678
MEDIUM

9Router: Kiro region injection allows authenticated SSRF with Authorization header forwarding

Jul 15, 2026

CVE-2026-56679
HIGH

9Router: Mass assignment in PATCH /api/settings allows authenticated authorization downgrade

Jul 15, 2026

CVE-2026-49353
HIGH

9Router: Local-Only Access Gate Bypass in 9router via Host Header SpoofING

Jul 15, 2026

CVE-2026-49352
CRITICAL

9Router: Hardcoded Default fallback JWT Secret Allows Authentication Bypass

Jul 15, 2026

CVE-2026-46339
CRITICAL

9Router: Unauthenticated Remote Code Execution via unprotected MCP custom plugin routes

Jul 15, 2026

CVE-2026-62328
HIGH

9Router 0.4.41 - Unauthenticated Information Disclosure via API Usage Endpoints

Jul 13, 2026

CVE-2026-62327
CRITICAL

9Router 0.4.41 - Unauthenticated API Key Exposure via /api/usage/stats

Jul 13, 2026

CVE-2026-59801
CRITICAL

9Router 0.4.41 - Unauthenticated API Exposure via /api/providers

Jul 13, 2026

CVE-2026-56675
HIGH

9router: Reverse proxy locality collapse allows unauthenticated access to 9router /v1 APIs

Jul 10, 2026

CVE-2026-55638
HIGH

9router: Unauthenticated LLM proxy access via /codex rewrite authorization bypass

Jul 10, 2026

CVE-2026-55641
HIGH

9router: Unauthenticated `/v1` proxy access via `Host`-header spoofing → open AI relay + SSRF

Jul 10, 2026

CVE-2026-56676
HIGH

9router: Image prefetch DNS rebinding allows SSRF to internal services

Jul 10, 2026

CVE-2026-55500
CRITICAL

9router: Exposure of Sensitive Information and Unprotected Database Import/Export Allows Complete Credential Theft and…

Jul 10, 2026

CVE-2026-55501
HIGH

9router: Login brute-force protection bypass via spoofed X-Forwarded-For header

Jul 10, 2026

CVE-2026-59800
CRITICAL

9Router < 0.4.44 - OS Command Injection via sudoPassword Parameter in Tailscale Install Endpoint

Jul 7, 2026

CVE-2026-10269
MEDIUM

decolua 9router HTTP Header dashboardGuard.js isAuthenticated improper authorization

Jun 1, 2026

CVE-2026-5842
MEDIUM

decolua 9router Administrative API Endpoint api authorization

Apr 9, 2026

Showing 1 to 21 of 21 CVEs