๐Ÿ” CVE Alert

CVE-2026-33186

CRITICAL 9.1

gRPC-Go has an authorization bypass via missing leading slash in :path

CVSS Score
9.1
EPSS Score
0.0%
EPSS Percentile
0th

gRPC-Go is the Go language implementation of gRPC. Versions prior to 1.79.3 have an authorization bypass resulting from improper input validation of the HTTP/2 `:path` pseudo-header. The gRPC-Go server was too lenient in its routing logic, accepting requests where the `:path` omitted the mandatory leading slash (e.g., `Service/Method` instead of `/Service/Method`). While the server successfully routed these requests to the correct handler, authorization interceptors (including the official `grpc/authz` package) evaluated the raw, non-canonical path string. Consequently, "deny" rules defined using canonical paths (starting with `/`) failed to match the incoming request, allowing it to bypass the policy if a fallback "allow" rule was present. This affects gRPC-Go servers that use path-based authorization interceptors, such as the official RBAC implementation in `google.golang.org/grpc/authz` or custom interceptors relying on `info.FullMethod` or `grpc.Method(ctx)`; AND that have a security policy contains specific "deny" rules for canonical paths but allows other requests by default (a fallback "allow" rule). The vulnerability is exploitable by an attacker who can send raw HTTP/2 frames with malformed `:path` headers directly to the gRPC server. The fix in version 1.79.3 ensures that any request with a `:path` that does not start with a leading slash is immediately rejected with a `codes.Unimplemented` error, preventing it from reaching authorization interceptors or handlers with a non-canonical path string. While upgrading is the most secure and recommended path, users can mitigate the vulnerability using one of the following methods: Use a validating interceptor (recommended mitigation); infrastructure-level normalization; and/or policy hardening.

CWE CWE-285
Vendor grpc
Product grpc-go
Published Mar 20, 2026
Last Updated Jul 24, 2026
Stay Ahead of the Next One

Get instant alerts for grpc grpc-go

Be the first to know when new critical vulnerabilities affecting grpc grpc-go are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

CVSS v3 Breakdown

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Attack Vector
Network
Attack Complexity
Low
Privileges Required
None
User Interaction
None
Scope
Unchanged
Confidentiality
High
Integrity
High
Availability
None

Affected Versions

grpc / grpc-go
< 1.79.3

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
github.com: https://github.com/grpc/grpc-go/security/advisories/GHSA-p77j-4mvh-x3m3 access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-33186 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2449833 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33186.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41019 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:29079 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34097 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26997 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27076 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17789 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36796 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28047 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20436 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:18068 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20322 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26999 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42150 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42151 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42240 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19719 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27856 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22937 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19135 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22450 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10107 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19721 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19720 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27712 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10705 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10706 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23228 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19353 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22714 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19207 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10155 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8433 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9872 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34364 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22423 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22347 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21769 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23345 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6428 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:29854 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26568 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:43692 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22645 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36882 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25127 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13548 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8151 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11408 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11803 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7110 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11070 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7128 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13791 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13829 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27893 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27901 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27957 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27892 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6174 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6802 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36651 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40945 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40118 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22485 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41928 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24977 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10698 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42644 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37275 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19712 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10158 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21696 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34049 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21697 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12283 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40022 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21691 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21692 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28893 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36611 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25009 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:15092 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23234 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28964 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23235 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:14775 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25045 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:29082 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36621 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20088 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20089 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10105 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34099 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17598 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34100 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17599 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21657 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25182 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21658 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27001 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17448 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25183 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12119 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12118 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8449 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37192 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23246 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20041 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20042 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27004 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37580 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23247 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25201 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10093 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10094 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21703 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27063 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17468 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40795 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24535 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21704 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25195 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25194 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6564 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24759 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17474 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21709 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40792 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24506 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20034 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20035 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25187 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7245 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23241 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17475 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21710 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34769 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22800 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37585 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34794 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34795 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10175 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20946 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20943 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26519 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24484 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21932 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21931 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8483 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9440 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8484 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9448 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8490 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9453 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8491 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8493 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9388 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9385 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26416 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26420 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41941 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26413 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41944 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12279 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26412 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12277 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40984 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11856 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21017 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24853 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19375 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22465 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11916 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11996 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10131 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10125 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10130 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10126 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10172 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10153 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8338 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22959 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42051 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22961 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42049 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12337 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19108 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24536 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19099 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12116 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17459 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17123 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22689 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:18585 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19109