Vulnerability Disclosures

Technical write-ups on critical vulnerabilities (SSRF, Auth Bypasses, Data Leaks) discovered across enterprise platforms and AI infrastructure.

All findings reported via coordinated disclosure.

Sarvam AI Security Assessment

CVSS 9.1

Discovered critical vulnerabilities including a blind SSRF and active leaked API keys in production.

Severity
Critical
Timeline
Mar 2026
Vendor
Sarvam AI
Status
Remediated
Root Cause

Callback URLs in the Speech-to-Text batch processing API lacked hostname and internal IP validation.

Impact

Exploited SSRF via STT Batch Job Callback. Identified an active leaked API key granting full access to core NLP services, and discovered CORS misconfigurations.

SSRFLeaked SecretsCORS

CtrlB Security Assessment

CVSS 9.8

Identified critical vulnerabilities allowing full remote system compromise on an observability control plane.

Severity
Critical
Timeline
Feb 2026
Vendor
CtrlB
Status
Patched
Root Cause

Unauthenticated agent registration combined with internal SSRF vulnerabilities exposed internal cloud infrastructure.

Impact

Found Critical SSRF via Agent Command Execution, Unauthenticated Agent Registration, and supply-chain RCE via curl-to-bash scripts.

SSRFAuth BypassSupply Chain

Infoseclabs Security Assessment

CVSS 8.2

Identified Critical authentication flaws and sensitive data exposure on a cybersecurity education platform.

Severity
High
Timeline
Jan 2026
Vendor
Infoseclabs
Status
Patched
Root Cause

Registration endpoint issued functional JWT session tokens without requiring email verification, alongside unprotected configuration endpoints.

Impact

Achieved mass account creation via Email Verification Bypass. Discovered unauthenticated exposure of Stripe Live Keys and OAuth Secrets.

Auth BypassData LeakAPI Security

Cyberintelsys Security Assessment

CVSS 5.0

Found multiple attack vectors on a corporate WordPress deployment.

Severity
Medium
Timeline
Dec 2025
Vendor
Cyberintelsys
Status
Reported
Root Cause

Default configurations and exposed REST APIs facilitated user enumeration and accelerated brute-force attacks.

Impact

Discovered WordPress User Enumeration via REST API, XML-RPC Multicall Brute Force vector, and Missing Security Headers.

User EnumerationBrute ForceWordPress

Megaminds Reconnaissance Report

CVSS 7.5

Discovered critical data exposure and authentication system breakage in an academic portal.

Severity
High
Timeline
Nov 2025
Vendor
Megaminds
Status
Reported
Root Cause

Improper routing and unauthenticated endpoints exposed internal assignment databases and broken authentication flows.

Impact

Found Public Assignment Data Exposure, broken Auth endpoints returning HTTP 500s, and unauthenticated Socket.IO connections.

Data ExposureBroken AuthWebSockets

Odoo Reconnaissance Report

CVSS 5.3

Uncovered significant information disclosure across 12 production instances of Odoo ERP.

Severity
Medium
Timeline
Oct 2025
Vendor
Odoo
Status
Patched
Root Cause

Improper error handling and unauthenticated APIs leaked detailed server configurations and stack traces.

Impact

Identified XMLRPC Stack Trace Leaks, Weblate API Data Exposure (50M+ strings), and Session Info Leakage across multiple instances.

Information DisclosureXMLRPCAPI