CVE

We, Chainoptic, are striving harder to improve the cybersecurity for the local and global community. We strongly believe that identifying and eradicating cyber weaknesses on products will eventually make the internet a much safer to communicate and utilize. To accomplish our objective, we are pushing our best effort to investigate and identify security vulnerabilities on various types of software and hardware that are currently available on the internet. As a result of our enormous effort, our researchers were the first to identify and to report the following vulnerabilities.

See blog articles

CVE-2026-72506

Improper validation of specified hostname in VoiceTra

CVE-2026-33810

Case-Sensitive DNS Name Constraint Bypass in Go crypto/x509

CVE-2026-3429

Improper access control in Keycloak

CVE-2026-28871

Logic issue in WebKit potentially leading to Cross-site Scripting

CVE-2026-39410

Cookie Prefix Protection Bypass in Hono

CVE-2025-67419

Denial of Service (DoS) in EverShop

CVE-2025-67427

Server-Side Request Forgery (SSRF) in EverShop

CVE-2020-15182

Cross-site Request Forgery leading to Remote Code Execution in SOY CMS

CVE-2020-5664

Deserialization of untrusted data in XooNIps

CVE-2020-15183

Cross-site Scripting leading to Remote Code Execution in SOY CMS

CVE-2020-11936

Canonical Ubuntu apport Unnecessary Privileges Information Disclosure Vulnerability

ZDI-20-1440

Linux Kernel eBPF Improper Input Validation Vulnerability

CVE-2021-41175

Cross-site Scripting in Pi-hole

CVE-2020-28991

Server-side Request Forgery in Gitea

CVE-2021-20667

Stored Cross-site Scripting in GROWI

CVE-2020-5672

Stored Cross-site Scripting in KonaWiki3

CVE-2020-5671

Arbitrary File Read in KonaWiki3

CVE-2020-5670

Path Traversal in KonaWiki3

CVE-2022-21158

Cross-site Scripting in MarkText

CVE-2022-27637

Cross-site Scripting in PukiWiki

CVE-2021-20727

Cross-site Scripting in Zettlr

CVE-2021-20829

Cross-site Scripting in GROWI

CVE-2021-20745

OS Command Injection in Inkdrop

CVE-2020-5682

Denial of Service (DoS) in GROWI

CVE-2021-32408

Server-Side Request Forgery (SSRF) in Gogs

CVE-2023-24812

SQL Injection in Misskey

CVE-2023-24813

Deserialization of untrusted data in Dompdf

CVE-2023-29008

Cross-site request forgery in SvelteKit

CVE-2023-22381

Code injection in Enterprise Server

CVE-2022-41919

Incorrect Content-Type parsing in Fastify

CVE-2022-4007

Cross-site Scripting in

CVE-2022-43781

Remote code execution in Atlassian BitBucket

CVE-2022-3513

Cross-site Scripting in

CVE-2023-28394

Code Injection in Beekeeper Studio

CVE-2023-25154

Cross-site Scripting in Misskey

CVE-2023-37299

Cross-site Scripting in Joplin

CVE-2023-32766

Cross-site Scripting in Gipod

CVE-2023-32685

Cross-site Scripting in Kanboard

CVE-2023-33245

Arbitrary file write in Minecraft

CVE-2024-22402

Improper access control in Nextcloud guests app

CVE-2024-29217

Apache Answer: XSS vulnerability when changing personal website

CVE-2024-22400

Open redirect in Nextcloud

CVE-2024-29034

Content-Type allowlist bypass vulnerability in CarrierWave which possibly leads to XSS remained

CVE-2023-49598

Stored XSS in GROWI's event handlers

CVE-2023-50175

Stored Cross-Site Scripting (XSS) in GROWI App Settings (/admin/app), Markdown Settings (/admin/markdown), and Customization (/admin/customize)

CVE-2024-22423

Command injection in yt-dlp on Windows

CVE-2024-1874

Command injection in PHP on Windows

CVE-2024-3566

Command injection vulnerability in programing languages on Windows