CVE detail
CVE-2026-40895
follow-redirects is an open source, drop-in replacement for Node's `http` and `https` modules that automatically follows redirects. Prior to 1.16.0, when an HTTP request follows a cross-domain redirect (301/302/307/308), follow-redirects only strips authorization, proxy-authorization, and cookie headers (matched by regex at index.js). Any custom authentication header (e.g., X-API-Key, X-Auth-Token, Api-Key, Token) is forwarded verbatim to the redirect target. This vulnerability is fixed in 1.16.0.
Buzz score
Why this CVE is surfacing
This all-time snapshot uses the same composite formula as Trending across a 30-year evidence window, rather than a current rolling window.
Buzz score components · mention 30.0 · diversity 13.0 · KEV 0.0 · OTX 0.0 · PoC 0.0
Why it matters now
Mention timeline
- Total mentions
- 0
- within the 30d window
- Peak daily
- 0
- highest bucket
Evidence
Source links by recency
47 source links · newest first
- https://access.redhat.com/errata/RHSA-2026:48699access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:47728access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:50300access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:44235access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:44263access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:44267access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:41928access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:40768access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-40895.jsonsecurity.access.redhat.com
No excerpt available.
Vendor Advisorysecurity.access.redhat.comApr 21, 2026, 9:16 PM - https://bugzilla.redhat.com/show_bug.cgi?id=2460297bugzilla.redhat.com
No excerpt available.
Exploitbugzilla.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/security/cve/CVE-2026-40895access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:36882access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:27063access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:27044access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:27004access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:26010access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:25273access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:25271access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:24977access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:24853access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:24766access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:24539access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:24536access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:23361access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:22840access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:22629access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:22465access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:21772access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:21338access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:21017access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:20938access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:20889access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:19712access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:19375access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:19109access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:17789access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:17699access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:17657access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:16874access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:16542access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:16535access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:16534access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:16532access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:16476access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:14937access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:13826access.redhat.com
No excerpt available.
Exploitaccess.redhat.comApr 21, 2026, 9:16 PM - https://github.com/follow-redirects/follow-redirects/security/advisories/GHSA-r4q5-vmmm-2653github.com
No excerpt available.
Exploitgithub.comApr 21, 2026, 9:16 PM
Exploit code
Public exploit repository references
Public PoC repositories are third-party, potentially unsafe artifacts. Treat their code as untrusted and use it only on authorized systems in an isolated, least-privilege environment. cvebuzz does not execute the code or verify that an exploit works.
0 repository references · best confidence N/A · max 0 stars
Related records
Similar CVEs
6 related CVEs with shared weakness or product evidence
- CVE-2026-45737CVSS 6.3 · Medium
Argo CD is a declarative, GitOps continuous delivery tool for Kubernetes. From 3.2.0 until 3.2.12, 3.3.10, and 3.4.2, Argo CD ServerSideDiff can expose Kubernetes Secret values em…
- CVE-2026-27892CVSS 6.5 · Medium
FacturaScripts is an open source accounting and invoicing software. In versions prior to 2026, the Library module stores and serves uploaded images byte-for-byte, without strippin…
- CVE-2026-42880CVSS 9.6 · Critical
Argo CD is a declarative, GitOps continuous delivery tool for Kubernetes. From versions 3.2.0 to before 3.2.11 and 3.3.0 to before 3.3.9, there is a missing authorization and data…
- CVE-2025-61594CVSS 2.1 · Low
URI is a module providing classes to handle Uniform Resource Identifiers. In versions 0.12.4 and earlier (bundled in Ruby 3.2 series) 0.13.2 and earlier (bundled in Ruby 3.3 serie…
- CVE-2025-57757CVSS 5.3 · Medium
Contao is an Open Source CMS. In versions starting from 5.0.0 and prior to 5.3.38 and 5.6.1, if a news feed contains protected news archives, their news items are not filtered and…
- CVE-2025-53886CVSS 4.5 · Medium
Directus is a real-time API and App dashboard for managing SQL database content. Starting in version 9.0.0 and prior to version 11.9.0, when using Directus Flows with the WebHook…