- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Mức độ nghiêm trọng trong 34 bản ghi đã phân tích
Tính đến 02/10/2026, trong dữ liệu CyStack đã phân tích, Apache APISIX ghi nhận 11 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 4 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của Apache APISIX và đối chiếu lỗ hổng riêng cho phiên bản đó.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-94276Apache APISIX: Openid-connect introspection validation issue | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/10/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-94269Apache APISIX: Servlet-style normalization creates a route/upstream authorization mismatch | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/10/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-94250Apache APISIX: Batch response aggregation can exhaust worker memory | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/10/2026 | Mức độ nghiêm trọngCao |
CVE-2026-94220Apache APISIX: session fixation issue in feishu-auth and dingtalk-auth plugin | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/10/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-94212Apache APISIX: unauthenticated impersonation issue in saml-auth | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/10/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-82806Apache APISIX: cross-request permission pollution via static permission list mutation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/10/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-78242Apache APISIX: data-mask may fail to redact request headers in logger output | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành01/10/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-74848Apache APISIX: Cross-user response poisoning in serverless plugins | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-75005Apache APISIX: Unauthenticated CPU-exhaustion DoS | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-75020Apache APISIX: ldap-auth plugin cross-subtree identity impersonation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-63041Apache APISIX: attach-consumer-label does not strip client-supplied consumer-label headers | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-49872Apache APISIX: Improper authentication in cas-auth plugin | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-49871Apache APISIX: cas-auth login CSRF / session injection issue | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-47341Apache APISIX: Session replay issue in hmac-auth | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-48895Apache APISIX: Cas-auth Host header influence on CAS service URL | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-49231Apache APISIX: Identity spoofing issue in APISIX opa plugin | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-49230Apache APISIX: Authentication bypass in jwe-decrypt | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44915Apache APISIX: Cas-auth plugin open redirect via unsanitized cookie value | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-44087Apache APISIX: Openid-connect plugin Identity Header Spoofing | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47339Apache APISIX: authz-casdoor incorrect session sharing | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44046Apache APISIX: wolf-rbac plugin Identity Spoofing | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-39999Apache APISIX: JWT Algorithm Confusion allows authentication bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-39998Apache APISIX: Identity Injection via forward-auth Plugin Missing Header Cleanup | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-31923Apache APISIX: Openid-connect `tls_verify` field is disabled by default | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-31924Apache APISIX: Plugin tencent-cloud-cls log export uses plaintext HTTP | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-31908Apache APISIX: forward auth plugin allows header injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-62232Apache APISIX: basic-auth logs plaintext credentials at info level | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành31/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-46647Apache APISIX: improper validation of issuer from introspection discovery url in plugin openid-connect | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/07/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-32638Apache APISIX: Forward-Auth Request Smuggling | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/05/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2022-29266apisix/jwt-auth may leak secrets in error response | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành20/04/2022 | Mức độ nghiêm trọngChưa rõ |
CVE-2022-25757Apache APISIX: the body_schema check in request-validation plugin can be bypassed | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành28/03/2022 | Mức độ nghiêm trọngChưa rõ |
CVE-2022-24112apisix/batch-requests plugin allows overwriting the X-REAL-IP header | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành11/02/2022 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2021-43557Path traversal in request_uri variable | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành22/11/2021 | Mức độ nghiêm trọngChưa rõ |
CVE-2020-13945 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành07/12/2020 | Mức độ nghiêm trọngChưa rõ |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan