Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-33213— Redash: Open redirect vulnerability in post-login redirect handling

CVSS 6.1 · Medium EPSS 0.18% · P8

Possible ATT&CK Techniques 1AI

T1189 · Drive-by Compromise

Affected Version Matrix 1

VendorProductVersion RangeStatus
getredashredash>= 5.0.2, <= 26.3.0affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-33213

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Redash: Open redirect vulnerability in post-login redirect handling
Source: CVE Program / CVE List V5
Vulnerability Description
Redash is a package for data visualization and sharing. From 5.0.2 to 26.3.0, the get_next_path() function in Redash's authentication module stripped the scheme and netloc from user-supplied next parameters but did not normalize multiple leading slashes, allowing a crafted login URL such as /login?next=////evil.com to redirect users to an external attacker-controlled site after authentication.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
指向未可信站点的URL重定向(开放重定向)
Source: CVE Program / CVE List V5
Vulnerability Title
Redash 输入验证错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Redash是以色列Redash公司开源的一套数据整合分析解决方案。该产品支持数据整合、数据可视化、查询编辑和数据共享等。 Redash 5.0.2版本至26.3.0版本存在输入验证错误漏洞,该漏洞源于get_next_path()函数未规范化多个前导斜杠,可能导致用户认证后被重定向到外部攻击者控制的站点。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
getredashredash >= 5.0.2, <= 26.3.0 -

II. Public POCs for CVE-2026-33213

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-33213

登录查看更多情报信息。

Patches & Fixes for CVE-2026-33213 (1)

Vendor Advisories for CVE-2026-33213 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-33213

No comments yet


Leave a comment