Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-33186

42
FAUCET Score

CVE-2026-33186 is a critical authorization bypass vulnerability in gRPC-Go versions prior to 1.79.3, stemming from improper input validation of the HTTP/2 :path pseudo-header. This flaw allows attackers to bypass path-based authorization interceptors, including the official grpc/authz package, by sending malformed :path headers that omit the mandatory leading slash. The vulnerability specifically impacts gRPC-Go servers utilizing such interceptors with specific "deny" rules for canonical paths and a fallback "allow" rule. Rated 9.1 CRITICAL (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N), this vulnerability is remotely exploitable with low attack complexity, requiring no privileges or user interaction. A successful exploit could lead to high confidentiality and integrity impacts, allowing unauthorized access to sensitive resources. While there is no evidence of active exploitation (KEV: No) and no public exploit code (Metasploit, Nuclei, ExploitDB: None), the vulnerability has garnered significant community attention with 67 mentions across various platforms, indicating awareness and potential for future exploitation.

Impacted Technologies

VendorProductVersion(s)CPE
< 1.79.3CPE matchmatch criteria
cpe:2.3:a:grpc:grpc:*:*:*:*:*:go:*:*

CVSS Data

CVSS version used by this source: 3.1

9.1CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
NONE
Exploitability Score
3.9
Impact Score
5.2
CvssVersion
3.1

Exploit Intelligence

EPSS Score
1.56%
Probability of exploitation in next 30 days
EPSS Percentile
72.6%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0156 is in the 60th percentile among its peer group of 36,835 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (2)

gopatch availablevia ghsa
Product: google.golang.org/grpcFixed in: 1.79.3
github_advisoryworkaround availablevia nvd_reference
View patch

Vendor Advisories (2)

goGHSA-p77j-4mvh-x3m3critical

gRPC-Go has an authorization bypass via missing leading slash in :path

Mar 18, 2026
microsoft2026-Mar/CVE-2026-33186Important

gRPC-Go has an authorization bypass via missing leading slash in :path

Mar 10, 2026

References

access.redhat.com / errata/RHSA-2026:10093
access.redhat.com / errata/RHSA-2026:10094
access.redhat.com / errata/RHSA-2026:10105
access.redhat.com / errata/RHSA-2026:10107
access.redhat.com / errata/RHSA-2026:10125
access.redhat.com / errata/RHSA-2026:10126
access.redhat.com / errata/RHSA-2026:10130
access.redhat.com / errata/RHSA-2026:10131
access.redhat.com / errata/RHSA-2026:10153
access.redhat.com / errata/RHSA-2026:10155
access.redhat.com / errata/RHSA-2026:10158
access.redhat.com / errata/RHSA-2026:10172
access.redhat.com / errata/RHSA-2026:10175
access.redhat.com / errata/RHSA-2026:10698
access.redhat.com / errata/RHSA-2026:10705
access.redhat.com / errata/RHSA-2026:10706
access.redhat.com / errata/RHSA-2026:11070
access.redhat.com / errata/RHSA-2026:11408
access.redhat.com / errata/RHSA-2026:11803
access.redhat.com / errata/RHSA-2026:11856
access.redhat.com / errata/RHSA-2026:11916
access.redhat.com / errata/RHSA-2026:11996
access.redhat.com / errata/RHSA-2026:12116
access.redhat.com / errata/RHSA-2026:12118
access.redhat.com / errata/RHSA-2026:12119
access.redhat.com / errata/RHSA-2026:12277
access.redhat.com / errata/RHSA-2026:12279
access.redhat.com / errata/RHSA-2026:12283
access.redhat.com / errata/RHSA-2026:12337
access.redhat.com / errata/RHSA-2026:13548
access.redhat.com / errata/RHSA-2026:13791
access.redhat.com / errata/RHSA-2026:13829
access.redhat.com / errata/RHSA-2026:14775
access.redhat.com / errata/RHSA-2026:15092
access.redhat.com / errata/RHSA-2026:17123
access.redhat.com / errata/RHSA-2026:17448
access.redhat.com / errata/RHSA-2026:17459
access.redhat.com / errata/RHSA-2026:17468
access.redhat.com / errata/RHSA-2026:17474
access.redhat.com / errata/RHSA-2026:17475
access.redhat.com / errata/RHSA-2026:17598
access.redhat.com / errata/RHSA-2026:17599
access.redhat.com / errata/RHSA-2026:17789
access.redhat.com / errata/RHSA-2026:18068
access.redhat.com / errata/RHSA-2026:18585
access.redhat.com / errata/RHSA-2026:19099
access.redhat.com / errata/RHSA-2026:19108
access.redhat.com / errata/RHSA-2026:19109
access.redhat.com / errata/RHSA-2026:19135
access.redhat.com / errata/RHSA-2026:19207
access.redhat.com / errata/RHSA-2026:19353
access.redhat.com / errata/RHSA-2026:19375
access.redhat.com / errata/RHSA-2026:19712
access.redhat.com / errata/RHSA-2026:19719
access.redhat.com / errata/RHSA-2026:19720
access.redhat.com / errata/RHSA-2026:19721
access.redhat.com / errata/RHSA-2026:20034
access.redhat.com / errata/RHSA-2026:20035
access.redhat.com / errata/RHSA-2026:20041
access.redhat.com / errata/RHSA-2026:20042
access.redhat.com / errata/RHSA-2026:20088
access.redhat.com / errata/RHSA-2026:20089
access.redhat.com / errata/RHSA-2026:20322
access.redhat.com / errata/RHSA-2026:20436
access.redhat.com / errata/RHSA-2026:20943
access.redhat.com / errata/RHSA-2026:20946
access.redhat.com / errata/RHSA-2026:21017
access.redhat.com / errata/RHSA-2026:21657
access.redhat.com / errata/RHSA-2026:21658
access.redhat.com / errata/RHSA-2026:21691
access.redhat.com / errata/RHSA-2026:21692
access.redhat.com / errata/RHSA-2026:21696
access.redhat.com / errata/RHSA-2026:21697
access.redhat.com / errata/RHSA-2026:21703
access.redhat.com / errata/RHSA-2026:21704
access.redhat.com / errata/RHSA-2026:21709
access.redhat.com / errata/RHSA-2026:21710
access.redhat.com / errata/RHSA-2026:21769
access.redhat.com / errata/RHSA-2026:21931
access.redhat.com / errata/RHSA-2026:21932
access.redhat.com / errata/RHSA-2026:22347
access.redhat.com / errata/RHSA-2026:22423
access.redhat.com / errata/RHSA-2026:22450
access.redhat.com / errata/RHSA-2026:22465
access.redhat.com / errata/RHSA-2026:22485
access.redhat.com / errata/RHSA-2026:22645
access.redhat.com / errata/RHSA-2026:22689
access.redhat.com / errata/RHSA-2026:22714
access.redhat.com / errata/RHSA-2026:22800
access.redhat.com / errata/RHSA-2026:22937
access.redhat.com / errata/RHSA-2026:22959
access.redhat.com / errata/RHSA-2026:22961
access.redhat.com / errata/RHSA-2026:23228
access.redhat.com / errata/RHSA-2026:23234
access.redhat.com / errata/RHSA-2026:23235
access.redhat.com / errata/RHSA-2026:23241
access.redhat.com / errata/RHSA-2026:23246
access.redhat.com / errata/RHSA-2026:23247
access.redhat.com / errata/RHSA-2026:23345
access.redhat.com / errata/RHSA-2026:24484
access.redhat.com / errata/RHSA-2026:24506
access.redhat.com / errata/RHSA-2026:24535
access.redhat.com / errata/RHSA-2026:24536
access.redhat.com / errata/RHSA-2026:24759
access.redhat.com / errata/RHSA-2026:24853
access.redhat.com / errata/RHSA-2026:24977
access.redhat.com / errata/RHSA-2026:25009
access.redhat.com / errata/RHSA-2026:25045
access.redhat.com / errata/RHSA-2026:25127
access.redhat.com / errata/RHSA-2026:25182
access.redhat.com / errata/RHSA-2026:25183
access.redhat.com / errata/RHSA-2026:25187
access.redhat.com / errata/RHSA-2026:25194
access.redhat.com / errata/RHSA-2026:25195
access.redhat.com / errata/RHSA-2026:25201
access.redhat.com / errata/RHSA-2026:26412
access.redhat.com / errata/RHSA-2026:26413
access.redhat.com / errata/RHSA-2026:26416
access.redhat.com / errata/RHSA-2026:26420
access.redhat.com / errata/RHSA-2026:26519
access.redhat.com / errata/RHSA-2026:26568
access.redhat.com / errata/RHSA-2026:26997
access.redhat.com / errata/RHSA-2026:26999
access.redhat.com / errata/RHSA-2026:27001
access.redhat.com / errata/RHSA-2026:27004
access.redhat.com / errata/RHSA-2026:27063
access.redhat.com / errata/RHSA-2026:27076
access.redhat.com / errata/RHSA-2026:27712
access.redhat.com / errata/RHSA-2026:27856
access.redhat.com / errata/RHSA-2026:27892
access.redhat.com / errata/RHSA-2026:27893
access.redhat.com / errata/RHSA-2026:27901
access.redhat.com / errata/RHSA-2026:27957
access.redhat.com / errata/RHSA-2026:28047
access.redhat.com / errata/RHSA-2026:28893
access.redhat.com / errata/RHSA-2026:28964
access.redhat.com / errata/RHSA-2026:29079
access.redhat.com / errata/RHSA-2026:29082
access.redhat.com / errata/RHSA-2026:29854
access.redhat.com / errata/RHSA-2026:34049
access.redhat.com / errata/RHSA-2026:34097
access.redhat.com / errata/RHSA-2026:34099
access.redhat.com / errata/RHSA-2026:34100
access.redhat.com / errata/RHSA-2026:34364
access.redhat.com / errata/RHSA-2026:34769
access.redhat.com / errata/RHSA-2026:34794
access.redhat.com / errata/RHSA-2026:34795
access.redhat.com / errata/RHSA-2026:36611
access.redhat.com / errata/RHSA-2026:36621
access.redhat.com / errata/RHSA-2026:36651
access.redhat.com / errata/RHSA-2026:36796
access.redhat.com / errata/RHSA-2026:36882
access.redhat.com / errata/RHSA-2026:37192
access.redhat.com / errata/RHSA-2026:37275
access.redhat.com / errata/RHSA-2026:37580
access.redhat.com / errata/RHSA-2026:37585
access.redhat.com / errata/RHSA-2026:40022
access.redhat.com / errata/RHSA-2026:40118
access.redhat.com / errata/RHSA-2026:40792
access.redhat.com / errata/RHSA-2026:40795
access.redhat.com / errata/RHSA-2026:40945
access.redhat.com / errata/RHSA-2026:40984
access.redhat.com / errata/RHSA-2026:41019
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41941
access.redhat.com / errata/RHSA-2026:41944
access.redhat.com / errata/RHSA-2026:42049
access.redhat.com / errata/RHSA-2026:42051
access.redhat.com / errata/RHSA-2026:42150
access.redhat.com / errata/RHSA-2026:42151
access.redhat.com / errata/RHSA-2026:42240
access.redhat.com / errata/RHSA-2026:42644
access.redhat.com / errata/RHSA-2026:43692
access.redhat.com / errata/RHSA-2026:6174
access.redhat.com / errata/RHSA-2026:6428
access.redhat.com / errata/RHSA-2026:6564
access.redhat.com / errata/RHSA-2026:6802
access.redhat.com / errata/RHSA-2026:7110
access.redhat.com / errata/RHSA-2026:7128
access.redhat.com / errata/RHSA-2026:7245
access.redhat.com / errata/RHSA-2026:8151
access.redhat.com / errata/RHSA-2026:8338
access.redhat.com / errata/RHSA-2026:8433
access.redhat.com / errata/RHSA-2026:8449
access.redhat.com / errata/RHSA-2026:8483
access.redhat.com / errata/RHSA-2026:8484
access.redhat.com / errata/RHSA-2026:8490
access.redhat.com / errata/RHSA-2026:8491
access.redhat.com / errata/RHSA-2026:8493
access.redhat.com / errata/RHSA-2026:9385
access.redhat.com / errata/RHSA-2026:9388
access.redhat.com / errata/RHSA-2026:9440
access.redhat.com / errata/RHSA-2026:9448
access.redhat.com / errata/RHSA-2026:9453
access.redhat.com / errata/RHSA-2026:9872
access.redhat.com / security/cve/CVE-2026-33186
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-33186.json
github.com / grpc/grpc-go/security/advisories/GHSA-p77j-4mvh-x3m3
MitigationVendor Advisory