GO-2026-4535: Improper sanitization of glob characters in github.com/caddyserver/caddy/v2
GO-2026-4536: Unicode case-folding causes incorrect split_path index in github.com/caddyserver/caddy/v2
GO-2026-4537: Caddy is vulnerable to cross-origin config application via local admin API /load in github.com/caddyserver/caddy/v2
GO-2026-4538: Caddy MatchPath %xx branch skips case normalization in github.com/caddyserver/caddy/v2
GO-2026-4539: Caddy mTLS authentication fails open in github.com/caddyserver/caddy/v2
GO-2026-4541: Caddy MatchHost becomes case-sensitive in github.com/caddyserver/caddy/v2
GO-2026-4639: Caddy forward_auth copy_headers allows Identity Injection and Privilege Escalation in github.com/caddyserver/caddy
GO-2026-4644: Caddy's vars_regexp double-expands user input, leaking env vars and files in github.com/caddyserver/caddy
GO-2026-5346: Caddy: FastCGI header normalization bypass in forward_auth copy_headers in github.com/caddyserver/caddy
GO-2026-5408: Caddy: Remote Admin Authorization Bypass on PKI Endpoints via Prefix-Based Path Matching in github.com/caddyserver/caddy
GO-2026-5492: Caddy: Unsafe Unicode Handling in FastCGI splitPos Allows Execution of Non-PHP Files in github.com/caddyserver/caddy
GO-2026-5595: Caddy: Windows file server path authorization bypass via encoded backslash in github.com/caddyserver/caddy
GO-2026-5660: Caddy: stripHTML template function bypass in github.com/caddyserver/caddy
GO-2026-5730: Caddy CVE-2026-30852 Fix Bypass in github.com/caddyserver/caddy
GO-2026-5743: Remote Admin Authorization Bypass in "/config" API via Array Index Normalization in github.com/caddyserver/caddy