CVE-2026-33186
Microsoft · Published March 26, 2026
8.1
CVSS v3.1
HIGHPatch availableGet patch
Description
gRPC-Go has an authorization bypass via missing leading slash in :path. gRPC-Go has an authorization bypass via missing leading slash in :path
Affected Products
- cbl2 grpc 1.42.0-11 on CBL Mariner 2.0
- azl3 grpc 1.62.3-1 on Azure Linux 3.0
- cbl2 grpc 1.42.0-11
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N