CRITICALVulnerability

CVE-2026-85183

Taipy configures its socket.io server with wildcard CORS origin and credential flag enabled, allowing any web page to establish credentialed WebSocket connections to victim applications. Attackers can open socket.io sessions from arbitrary domains and invoke state variable modifications and action callbacks without CSRF protection.

Properties

severity
CRITICAL
score
9.3
epss_score
0.00153
cve_id
CVE-2026-85183
signal_observed_at
2026-09-15T21:12:51+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
published_at
2026-09-03T15:17:39.763
last_modified
2026-09-10T15:53:23.707
epss_percentile
0.0482

Related Entities (3)

ENRICHED_BY (1)

[Source]FIRST EPSS

DESCRIBED_BY (1)

[Source]NVD

HAS_WEAKNESS (1)

[Weakness]Missing Origin Validation in WebSockets

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-85183 — Ninja Signal Threat Intelligence | Ninja Signal