CVE-2026-85183 PUBLISHED

Taipy through 4.1.1 Cross-Site WebSocket Hijacking via Wildcard socket.io CORS

Assigner: VulnCheck
Reserved: 03.09.2026 Published: 03.09.2026 Updated: 03.09.2026

Taipy configures its socket.io server with wildcard CORS origin and credential flag enabled, allowing any web page to establish credentialed WebSocket connections to victim applications. Attackers can open socket.io sessions from arbitrary domains and invoke state variable modifications and action callbacks without CSRF protection.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
CVSS Score: 9.3

Product Status

Vendor Avaiga
Product taipy
Versions Default: unaffected
  • affected from 0 to 4.1.1 (incl.)

Credits

  • George Chen reporter

References

Problem Types

  • Missing Origin Validation in WebSockets CWE