{"id":"CVE-2026-92700","published":"2026-09-23T19:19:44.280","lastModified":"2026-09-23T20:17:22.137","description":"Caddy is an extensible server platform that uses TLS by default. In version 2.11.3 and earlier, in modules/caddyhttp/fileserver/staticfiles.go, fileHidden() uses case-sensitive filepath.Match checks, so case variants can bypass hide rules on case-insensitive filesystems or when mixed-case paths coexist and expose files intended to be hidden.","cvssScore":null,"cvssSeverity":null,"cvssVector":null,"cwes":["CWE-178"],"vendors":[],"products":[],"references":[{"url":"https://github.com/caddyserver/caddy/security/advisories/GHSA-j8px-rmrx-76h9","tags":[]},{"url":"https://github.com/caddyserver/caddy/security/advisories/GHSA-j8px-rmrx-76h9","tags":[]}],"exploitRefs":[{"url":"https://github.com/caddyserver/caddy/security/advisories/GHSA-j8px-rmrx-76h9","tags":[]},{"url":"https://github.com/caddyserver/caddy/security/advisories/GHSA-j8px-rmrx-76h9","tags":[]}],"hasPoc":true,"ai":null}