MEDIUMVulnerability

CVE-2026-73424

Astro is a web framework for content-driven websites. From 10.0.3 until 11.0.3, the Astro Vercel adapter in packages/integrations/vercel/src/serverless/entrypoint.ts accepts x_astro_path for the public /_isr function based only on the x-vercel-isr header, allowing unauthenticated GET requests to render routes protected only by Vercel edge path rules or split edge middleware. This issue is fixed in 11.0.3.

Properties

severity
MEDIUM
score
6.5
epss_score
0.00224
cve_id
CVE-2026-73424
vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
published_at
2026-08-17T18:18:13.873
last_modified
2026-09-09T21:11:46.833
epss_percentile
0.12997

Related Entities (4)

ENRICHED_BY (1)

[Source]FIRST EPSS

DESCRIBED_BY (1)

[Source]NVD

HAS_WEAKNESS (2)

[Weakness]Unintended Proxy or Intermediary ('Confused Deputy')
[Weakness]Missing Authorization

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-73424 — Ninja Signal Threat Intelligence | Ninja Signal