CVE-2026-86716Cesanta mJS mjs_tok.c skip_spaces_and_comments heap-based overflow Exploitation status Public exploit Fix Not confirmed Affected product M mJS Published 09/08/2026 Severity Medium CVE-2026-73253Mongoose: TLS Hostname Verification Bypass via Overly Permissive Wildcard Matching Exploitation status Public exploit Fix YesAffected product M Mongoose Published 08/20/2026 Severity Critical CVE-2026-73255Mongoose: Path traversal in SSI #include directives enables arbitrary file read Exploitation status Public exploit Fix YesAffected product M Mongoose Published 08/20/2026 Severity Medium CVE-2026-73259Mongoose: Reflected XSS via decoded URI in directory listing render Exploitation status Public exploit Fix YesAffected product M Mongoose Published 08/20/2026 Severity Medium CVE-2026-73256Mongoose: HTTP/1.0 detection off-by-one enables request smuggling via chunked TE Exploitation status Not known exploited Fix YesAffected product M Mongoose Published 08/20/2026 Severity Critical CVE-2026-73254Mongoose: Stored XSS via unescaped filenames in directory listing Exploitation status Public exploit Fix YesAffected product M Mongoose Published 08/20/2026 Severity Medium CVE-2026-73258Mongoose: Multipart boundary/header scan logic error in mg_http_next_multipart Exploitation status Public exploit Fix YesAffected product M Mongoose Published 08/20/2026 Severity Medium CVE-2026-73251Mongoose Built-in TLS: CA-bundle certificate chain accepted without any signature verification Exploitation status Not known exploited Fix YesAffected product M Mongoose Published 08/20/2026 Severity Critical CVE-2026-73257Mongoose: Content-Length + Transfer-Encoding coexistence enables request smuggling Exploitation status Public exploit Fix YesAffected product M Mongoose Published 08/20/2026 Severity Critical CVE-2026-11404Cesanta Mongoose Out-of-Bounds Read in MG_TLS_BUILTIN ClientHello Session ID Parsing Exploitation status Not known exploited Fix YesAffected product M Mongoose Published 07/09/2026 Severity High CVE-2026-6986Cesanta Mongoose GCM Authentication Tag tls_aes128.c mg_aes_gcm_decrypt signature verification Exploitation status Public exploit Fix YesAffected product M Mongoose Published 04/25/2026 Severity Medium CVE-2026-6985Cesanta Mongoose TCP Option net_builtin.c handle_opt infinite loop Exploitation status Public exploit Fix YesAffected product M Mongoose Published 04/25/2026 Severity Medium CVE-2026-5246Cesanta Mongoose P-384 Public Key mongoose.c mg_tls_verify_cert_signature authorization Exploitation status Public exploit Fix YesAffected product M Mongoose Published 04/02/2026 Severity Medium CVE-2026-5245Cesanta Mongoose mDNS Record mongoose.c handle_mdns_record stack-based overflow Exploitation status Not known exploited Fix YesAffected product M Mongoose Published 04/02/2026 Severity Medium CVE-2026-5244Cesanta Mongoose TLS 1.3 mongoose.c mg_tls_recv_cert heap-based overflow Exploitation status Not known exploited Fix YesAffected product M Mongoose Published 04/02/2026 Severity Medium CVE-2018-25193Mongoose Web Server 6.9 Denial of Service via Socket Connection Exploitation status Public exploit Fix Not confirmed Affected product M Mongoose Web Server Published 03/06/2026 Severity High CVE-2026-2968Cesanta Mongoose Poly1305 Authentication Tag tls_chacha20.c mg_chacha20_poly1305_decrypt signature verification Exploitation status Public exploit Fix Not confirmed Affected product M Mongoose Published 02/23/2026 Severity Medium CVE-2026-2967Cesanta Mongoose TCP Sequence Number net_builtin.c getpeer verification of source Exploitation status Public exploit Fix Not confirmed Affected product M Mongoose Published 02/23/2026 Severity Medium CVE-2026-2966Cesanta Mongoose DNS Transaction ID dns.c mg_sendnsreq random values Exploitation status Public exploit Fix Not confirmed Affected product M Mongoose Published 02/23/2026 Severity Medium CVE-2025-65502Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 11/24/2025 Severity Medium CVE-2025-51495Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 09/29/2025 Severity High CVE-2025-0696Exploitation status Not known exploited Fix YesAffected product F Frozen Published 01/27/2025 Severity Medium CVE-2025-0695Exploitation status Not known exploited Fix YesAffected product F Frozen Published 01/27/2025 Severity Medium CVE-2024-42392Improper Neutralization of Delimiters in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-42391Use of Out-of-range Pointer Offset in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-42390Use of Out-of-range Pointer Offset in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-42389Use of Out-of-range Pointer Offset in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-42388Use of Out-of-range Pointer Offset in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-42387Use of Out-of-range Pointer Offset in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-42386Use of Out-of-range Pointer Offset in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity High CVE-2024-42385Improper Neutralization of Delimiters in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-42384Integer Overflow or Wraparound in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity High CVE-2024-42383Use of Out-of-range Pointer Offset in Mongoose Web Server library Exploitation status Not known exploited Fix YesAffected product M Mongoose Web Server Published 11/18/2024 Severity Medium CVE-2024-35385Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 05/21/2024 Severity Medium CVE-2024-35384Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 05/21/2024 Severity Medium CVE-2024-35386Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 05/21/2024 Severity High CVE-2023-49552Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/02/2024 Severity High CVE-2023-49550Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/02/2024 Severity High CVE-2023-49549Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/02/2024 Severity High CVE-2023-49553Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/02/2024 Severity High CVE-2023-49551Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/02/2024 Severity High CVE-2023-50044Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 12/20/2023 Severity Unknown CVE-2023-43338Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 09/22/2023 Severity Unknown CVE-2020-25887Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 08/22/2023 Severity Unknown CVE-2023-2905Cesanta Mongoose MQTT Message Parsing Heap Overflow Exploitation status Public exploit Fix YesAffected product M Mongoose Published 08/09/2023 Severity Unknown CVE-2023-34188Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 06/23/2023 Severity Unknown CVE-2023-30088Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 05/09/2023 Severity Medium CVE-2023-30087Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 05/09/2023 Severity Medium CVE-2023-29570Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 04/24/2023 Severity Medium CVE-2023-29569Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 04/14/2023 Severity Medium CVE-2023-29571Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 04/12/2023 Severity Medium CVE-2021-36535Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 02/03/2023 Severity Medium CVE-2021-33443Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33444Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33445Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33446Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33447Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33448Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33449Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33442Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33441Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33440Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33439Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33438Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-33437Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/26/2022 Severity Unknown CVE-2021-27425Cesanta Software Mongoose-OS Integer Overflow or Wraparound Exploitation status Not known exploited Fix YesAffected product M Mongoose-OS Published 05/03/2022 Severity High CVE-2022-25299Arbitrary File Write Exploitation status Not confirmed Fix YesAffected product C cesanta/mongoose Published 02/18/2022 Severity Critical CVE-2021-46556Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46554Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46553Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46550Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46549Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46548Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46547Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46546Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46545Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46544Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46543Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46542Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46541Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46540Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46539Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46538Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46537Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46535Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46534Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46532Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46531Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46530Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46528Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46529Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46527Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46526Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46525Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46524Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46523Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46522Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46521Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46520Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown CVE-2021-46519Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/27/2022 Severity Unknown