VYPR

centrifugo

by Centrifugal

Source repositories

CVEs (4)

  • CVE-2026-32301CriMar 13, 2026
    risk 0.53cvss 9.3epss 0.00

    Centrifugo is an open-source scalable real-time messaging server. Prior to 6.7.0, Centrifugo is vulnerable to Server-Side Request Forgery (SSRF) when configured with a dynamic JWKS endpoint URL using template variables (e.g. {{tenant}}). An unauthenticated attacker can craft a…

  • CVE-2026-71485CriAug 20, 2026
    risk 0.52cvss 9.1epss 0.00

    Centrifugo is an open-source scalable real-time messaging server. Prior to 6.9.0, Centrifugo copies the client-controlled protocol.ConnectRequest.headers map through OnClientConnecting in internal/client/handler.go, ConnectEvent.Headers, and SetEmulatedHeadersToContext. The…

  • CVE-2026-62963HigJul 16, 2026
    risk 0.00cvss epss 0.01

    Centrifugo is an open-source scalable real-time messaging server. Prior to 6.8.4, Centrifugo unidirectional WebSocket transport with uni_websocket.compression enabled enforced uni_websocket.message_size_limit against compressed wire-frame length in internal/websocket/conn.go…

  • CVE-2026-49998HigJul 16, 2026
    risk 0.00cvss 8.2epss 0.00

    Centrifugo is an open-source scalable real-time messaging server. Prior to 6.8.1, Centrifugo dynamic JWKS endpoint verification could reuse a key for one allowed issuer to verify a JWT for another allowed issuer because the JWKS cache and singleflight lookup were keyed only by…