gRPC-Go is the Go language implementation of gRPC. Versions prior to 1.79.3 have an authorization bypass resulting from improper input validation of the HTTP/2 `:path` pseudo-header. The gRPC-Go server was too lenient in its routing logic, accepting requests where the `:path` omitted the mandatory leading slash (e.g., `Service/Method` instead of `/Service/Method`). While the server successfully routed these requests to the correct handler, authorization interceptors (including the official `grpc/authz` package) evaluated the raw, non-canonical path string. Consequently, "deny" rules defined using canonical paths (starting with `/`) failed to match the incoming request, allowing it to bypass the policy if a fallback "allow" rule was present. This affects gRPC-Go servers that use path-based authorization interceptors, such as the official RBAC implementation in `google.golang.org/grpc/authz` or custom interceptors relying on `info.FullMethod` or `grpc.Method(ctx)`; AND that have a security policy contains specific "deny" rules for canonical paths but allows other requests by default (a fallback "allow" rule). The vulnerability is exploitable by an attacker who can send raw HTTP/2 frames with malformed `:path` headers directly to the gRPC server. The fix in version 1.79.3 ensures that any request with a `:path` that does not start with a leading slash is immediately rejected with a `codes.Unimplemented` error, preventing it from reaching authorization interceptors or handlers with a non-canonical path string. While upgrading is the most secure and recommended path, users can mitigate the vulnerability using one of the following methods: Use a validating interceptor (recommended mitigation); infrastructure-level normalization; and/or policy hardening.
Advisories
Source ID Title
Github GHSA Github GHSA GHSA-p77j-4mvh-x3m3 gRPC-Go has an authorization bypass via missing leading slash in :path
Fixes

Solution

No solution given by the vendor.


Workaround

No workaround given by the vendor.

References
Link Providers
https://access.redhat.com/errata/RHSA-2026:10093 cve-icon
https://access.redhat.com/errata/RHSA-2026:10094 cve-icon
https://access.redhat.com/errata/RHSA-2026:10105 cve-icon
https://access.redhat.com/errata/RHSA-2026:10107 cve-icon
https://access.redhat.com/errata/RHSA-2026:10125 cve-icon
https://access.redhat.com/errata/RHSA-2026:10126 cve-icon
https://access.redhat.com/errata/RHSA-2026:10130 cve-icon
https://access.redhat.com/errata/RHSA-2026:10131 cve-icon
https://access.redhat.com/errata/RHSA-2026:10153 cve-icon
https://access.redhat.com/errata/RHSA-2026:10155 cve-icon
https://access.redhat.com/errata/RHSA-2026:10158 cve-icon
https://access.redhat.com/errata/RHSA-2026:10172 cve-icon
https://access.redhat.com/errata/RHSA-2026:10175 cve-icon
https://access.redhat.com/errata/RHSA-2026:10698 cve-icon
https://access.redhat.com/errata/RHSA-2026:10705 cve-icon
https://access.redhat.com/errata/RHSA-2026:10706 cve-icon
https://access.redhat.com/errata/RHSA-2026:11070 cve-icon
https://access.redhat.com/errata/RHSA-2026:11408 cve-icon
https://access.redhat.com/errata/RHSA-2026:11803 cve-icon
https://access.redhat.com/errata/RHSA-2026:11856 cve-icon
https://access.redhat.com/errata/RHSA-2026:11916 cve-icon
https://access.redhat.com/errata/RHSA-2026:11996 cve-icon
https://access.redhat.com/errata/RHSA-2026:12116 cve-icon
https://access.redhat.com/errata/RHSA-2026:12118 cve-icon
https://access.redhat.com/errata/RHSA-2026:12119 cve-icon
https://access.redhat.com/errata/RHSA-2026:12277 cve-icon
https://access.redhat.com/errata/RHSA-2026:12279 cve-icon
https://access.redhat.com/errata/RHSA-2026:12283 cve-icon
https://access.redhat.com/errata/RHSA-2026:12337 cve-icon
https://access.redhat.com/errata/RHSA-2026:13548 cve-icon
https://access.redhat.com/errata/RHSA-2026:13791 cve-icon
https://access.redhat.com/errata/RHSA-2026:13829 cve-icon
https://access.redhat.com/errata/RHSA-2026:14775 cve-icon
https://access.redhat.com/errata/RHSA-2026:15092 cve-icon
https://access.redhat.com/errata/RHSA-2026:17123 cve-icon
https://access.redhat.com/errata/RHSA-2026:17448 cve-icon
https://access.redhat.com/errata/RHSA-2026:17459 cve-icon
https://access.redhat.com/errata/RHSA-2026:17468 cve-icon
https://access.redhat.com/errata/RHSA-2026:17474 cve-icon
https://access.redhat.com/errata/RHSA-2026:17475 cve-icon
https://access.redhat.com/errata/RHSA-2026:17598 cve-icon
https://access.redhat.com/errata/RHSA-2026:17599 cve-icon
https://access.redhat.com/errata/RHSA-2026:17789 cve-icon
https://access.redhat.com/errata/RHSA-2026:18068 cve-icon
https://access.redhat.com/errata/RHSA-2026:18585 cve-icon
https://access.redhat.com/errata/RHSA-2026:19099 cve-icon
https://access.redhat.com/errata/RHSA-2026:19108 cve-icon
https://access.redhat.com/errata/RHSA-2026:19109 cve-icon
https://access.redhat.com/errata/RHSA-2026:19135 cve-icon
https://access.redhat.com/errata/RHSA-2026:19207 cve-icon
https://access.redhat.com/errata/RHSA-2026:19353 cve-icon
https://access.redhat.com/errata/RHSA-2026:19375 cve-icon
https://access.redhat.com/errata/RHSA-2026:19712 cve-icon
https://access.redhat.com/errata/RHSA-2026:19719 cve-icon
https://access.redhat.com/errata/RHSA-2026:19720 cve-icon
https://access.redhat.com/errata/RHSA-2026:19721 cve-icon
https://access.redhat.com/errata/RHSA-2026:20034 cve-icon
https://access.redhat.com/errata/RHSA-2026:20035 cve-icon
https://access.redhat.com/errata/RHSA-2026:20041 cve-icon
https://access.redhat.com/errata/RHSA-2026:20042 cve-icon
https://access.redhat.com/errata/RHSA-2026:20088 cve-icon
https://access.redhat.com/errata/RHSA-2026:20089 cve-icon
https://access.redhat.com/errata/RHSA-2026:20322 cve-icon
https://access.redhat.com/errata/RHSA-2026:20436 cve-icon
https://access.redhat.com/errata/RHSA-2026:20943 cve-icon
https://access.redhat.com/errata/RHSA-2026:20946 cve-icon
https://access.redhat.com/errata/RHSA-2026:21017 cve-icon
https://access.redhat.com/errata/RHSA-2026:21657 cve-icon
https://access.redhat.com/errata/RHSA-2026:21658 cve-icon
https://access.redhat.com/errata/RHSA-2026:21691 cve-icon
https://access.redhat.com/errata/RHSA-2026:21692 cve-icon
https://access.redhat.com/errata/RHSA-2026:21696 cve-icon
https://access.redhat.com/errata/RHSA-2026:21697 cve-icon
https://access.redhat.com/errata/RHSA-2026:21703 cve-icon
https://access.redhat.com/errata/RHSA-2026:21704 cve-icon
https://access.redhat.com/errata/RHSA-2026:21709 cve-icon
https://access.redhat.com/errata/RHSA-2026:21710 cve-icon
https://access.redhat.com/errata/RHSA-2026:21769 cve-icon
https://access.redhat.com/errata/RHSA-2026:21931 cve-icon
https://access.redhat.com/errata/RHSA-2026:21932 cve-icon
https://access.redhat.com/errata/RHSA-2026:22347 cve-icon
https://access.redhat.com/errata/RHSA-2026:22423 cve-icon
https://access.redhat.com/errata/RHSA-2026:22450 cve-icon
https://access.redhat.com/errata/RHSA-2026:22465 cve-icon
https://access.redhat.com/errata/RHSA-2026:22485 cve-icon
https://access.redhat.com/errata/RHSA-2026:22645 cve-icon
https://access.redhat.com/errata/RHSA-2026:22689 cve-icon
https://access.redhat.com/errata/RHSA-2026:22714 cve-icon
https://access.redhat.com/errata/RHSA-2026:22800 cve-icon
https://access.redhat.com/errata/RHSA-2026:22937 cve-icon
https://access.redhat.com/errata/RHSA-2026:22959 cve-icon
https://access.redhat.com/errata/RHSA-2026:22961 cve-icon
https://access.redhat.com/errata/RHSA-2026:23228 cve-icon
https://access.redhat.com/errata/RHSA-2026:23234 cve-icon
https://access.redhat.com/errata/RHSA-2026:23235 cve-icon
https://access.redhat.com/errata/RHSA-2026:23241 cve-icon
https://access.redhat.com/errata/RHSA-2026:23246 cve-icon
https://access.redhat.com/errata/RHSA-2026:23247 cve-icon
https://access.redhat.com/errata/RHSA-2026:23345 cve-icon
https://access.redhat.com/errata/RHSA-2026:24484 cve-icon
https://access.redhat.com/errata/RHSA-2026:24506 cve-icon
https://access.redhat.com/errata/RHSA-2026:24535 cve-icon
https://access.redhat.com/errata/RHSA-2026:24536 cve-icon
https://access.redhat.com/errata/RHSA-2026:24759 cve-icon
https://access.redhat.com/errata/RHSA-2026:24853 cve-icon
https://access.redhat.com/errata/RHSA-2026:24977 cve-icon
https://access.redhat.com/errata/RHSA-2026:25009 cve-icon
https://access.redhat.com/errata/RHSA-2026:25045 cve-icon
https://access.redhat.com/errata/RHSA-2026:25127 cve-icon
https://access.redhat.com/errata/RHSA-2026:25182 cve-icon
https://access.redhat.com/errata/RHSA-2026:25183 cve-icon
https://access.redhat.com/errata/RHSA-2026:25187 cve-icon
https://access.redhat.com/errata/RHSA-2026:25194 cve-icon
https://access.redhat.com/errata/RHSA-2026:25195 cve-icon
https://access.redhat.com/errata/RHSA-2026:25201 cve-icon
https://access.redhat.com/errata/RHSA-2026:26412 cve-icon
https://access.redhat.com/errata/RHSA-2026:26413 cve-icon
https://access.redhat.com/errata/RHSA-2026:26416 cve-icon
https://access.redhat.com/errata/RHSA-2026:26420 cve-icon
https://access.redhat.com/errata/RHSA-2026:26519 cve-icon
https://access.redhat.com/errata/RHSA-2026:26568 cve-icon
https://access.redhat.com/errata/RHSA-2026:26997 cve-icon
https://access.redhat.com/errata/RHSA-2026:26999 cve-icon
https://access.redhat.com/errata/RHSA-2026:27001 cve-icon
https://access.redhat.com/errata/RHSA-2026:27004 cve-icon
https://access.redhat.com/errata/RHSA-2026:27063 cve-icon
https://access.redhat.com/errata/RHSA-2026:27076 cve-icon
https://access.redhat.com/errata/RHSA-2026:27712 cve-icon
https://access.redhat.com/errata/RHSA-2026:27856 cve-icon
https://access.redhat.com/errata/RHSA-2026:27892 cve-icon
https://access.redhat.com/errata/RHSA-2026:27893 cve-icon
https://access.redhat.com/errata/RHSA-2026:27901 cve-icon
https://access.redhat.com/errata/RHSA-2026:27957 cve-icon
https://access.redhat.com/errata/RHSA-2026:28047 cve-icon
https://access.redhat.com/errata/RHSA-2026:28893 cve-icon
https://access.redhat.com/errata/RHSA-2026:28964 cve-icon
https://access.redhat.com/errata/RHSA-2026:29079 cve-icon
https://access.redhat.com/errata/RHSA-2026:29082 cve-icon
https://access.redhat.com/errata/RHSA-2026:29854 cve-icon
https://access.redhat.com/errata/RHSA-2026:34049 cve-icon
https://access.redhat.com/errata/RHSA-2026:34097 cve-icon
https://access.redhat.com/errata/RHSA-2026:34099 cve-icon
https://access.redhat.com/errata/RHSA-2026:34100 cve-icon
https://access.redhat.com/errata/RHSA-2026:34364 cve-icon
https://access.redhat.com/errata/RHSA-2026:34769 cve-icon
https://access.redhat.com/errata/RHSA-2026:34794 cve-icon
https://access.redhat.com/errata/RHSA-2026:34795 cve-icon
https://access.redhat.com/errata/RHSA-2026:36611 cve-icon
https://access.redhat.com/errata/RHSA-2026:36621 cve-icon
https://access.redhat.com/errata/RHSA-2026:36651 cve-icon
https://access.redhat.com/errata/RHSA-2026:36796 cve-icon
https://access.redhat.com/errata/RHSA-2026:36882 cve-icon
https://access.redhat.com/errata/RHSA-2026:37192 cve-icon
https://access.redhat.com/errata/RHSA-2026:37275 cve-icon
https://access.redhat.com/errata/RHSA-2026:37580 cve-icon
https://access.redhat.com/errata/RHSA-2026:37585 cve-icon
https://access.redhat.com/errata/RHSA-2026:40022 cve-icon
https://access.redhat.com/errata/RHSA-2026:40030 cve-icon
https://access.redhat.com/errata/RHSA-2026:40118 cve-icon
https://access.redhat.com/errata/RHSA-2026:40792 cve-icon
https://access.redhat.com/errata/RHSA-2026:40795 cve-icon
https://access.redhat.com/errata/RHSA-2026:40945 cve-icon
https://access.redhat.com/errata/RHSA-2026:40984 cve-icon
https://access.redhat.com/errata/RHSA-2026:41019 cve-icon
https://access.redhat.com/errata/RHSA-2026:41928 cve-icon
https://access.redhat.com/errata/RHSA-2026:41941 cve-icon
https://access.redhat.com/errata/RHSA-2026:41944 cve-icon
https://access.redhat.com/errata/RHSA-2026:42049 cve-icon
https://access.redhat.com/errata/RHSA-2026:42051 cve-icon
https://access.redhat.com/errata/RHSA-2026:42150 cve-icon
https://access.redhat.com/errata/RHSA-2026:42151 cve-icon
https://access.redhat.com/errata/RHSA-2026:42240 cve-icon
https://access.redhat.com/errata/RHSA-2026:42644 cve-icon
https://access.redhat.com/errata/RHSA-2026:43225 cve-icon
https://access.redhat.com/errata/RHSA-2026:43227 cve-icon
https://access.redhat.com/errata/RHSA-2026:43253 cve-icon
https://access.redhat.com/errata/RHSA-2026:43331 cve-icon
https://access.redhat.com/errata/RHSA-2026:43692 cve-icon
https://access.redhat.com/errata/RHSA-2026:44233 cve-icon
https://access.redhat.com/errata/RHSA-2026:44235 cve-icon
https://access.redhat.com/errata/RHSA-2026:47728 cve-icon
https://access.redhat.com/errata/RHSA-2026:47952 cve-icon
https://access.redhat.com/errata/RHSA-2026:48699 cve-icon
https://access.redhat.com/errata/RHSA-2026:48790 cve-icon
https://access.redhat.com/errata/RHSA-2026:50843 cve-icon
https://access.redhat.com/errata/RHSA-2026:51033 cve-icon
https://access.redhat.com/errata/RHSA-2026:53728 cve-icon
https://access.redhat.com/errata/RHSA-2026:53763 cve-icon
https://access.redhat.com/errata/RHSA-2026:53773 cve-icon
https://access.redhat.com/errata/RHSA-2026:53804 cve-icon
https://access.redhat.com/errata/RHSA-2026:54191 cve-icon
https://access.redhat.com/errata/RHSA-2026:6174 cve-icon
https://access.redhat.com/errata/RHSA-2026:6428 cve-icon
https://access.redhat.com/errata/RHSA-2026:6564 cve-icon
https://access.redhat.com/errata/RHSA-2026:6802 cve-icon
https://access.redhat.com/errata/RHSA-2026:7110 cve-icon
https://access.redhat.com/errata/RHSA-2026:7128 cve-icon
https://access.redhat.com/errata/RHSA-2026:7245 cve-icon
https://access.redhat.com/errata/RHSA-2026:8151 cve-icon
https://access.redhat.com/errata/RHSA-2026:8338 cve-icon
https://access.redhat.com/errata/RHSA-2026:8433 cve-icon
https://access.redhat.com/errata/RHSA-2026:8449 cve-icon
https://access.redhat.com/errata/RHSA-2026:8483 cve-icon
https://access.redhat.com/errata/RHSA-2026:8484 cve-icon
https://access.redhat.com/errata/RHSA-2026:8490 cve-icon
https://access.redhat.com/errata/RHSA-2026:8491 cve-icon
https://access.redhat.com/errata/RHSA-2026:8493 cve-icon
https://access.redhat.com/errata/RHSA-2026:9385 cve-icon
https://access.redhat.com/errata/RHSA-2026:9388 cve-icon
https://access.redhat.com/errata/RHSA-2026:9440 cve-icon
https://access.redhat.com/errata/RHSA-2026:9448 cve-icon
https://access.redhat.com/errata/RHSA-2026:9453 cve-icon
https://access.redhat.com/errata/RHSA-2026:9872 cve-icon
https://access.redhat.com/security/cve/CVE-2026-33186 cve-icon
https://bugzilla.redhat.com/show_bug.cgi?id=2449833 cve-icon
https://github.com/grpc/grpc-go/security/advisories/GHSA-p77j-4mvh-x3m3 cve-icon cve-icon cve-icon
https://nvd.nist.gov/vuln/detail/CVE-2026-33186 cve-icon
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33186.json cve-icon
https://www.cve.org/CVERecord?id=CVE-2026-33186 cve-icon
History

Wed, 12 Aug 2026 12:30:00 +0000


Fri, 10 Apr 2026 21:00:00 +0000

Type Values Removed Values Added
First Time appeared Grpc grpc
CPEs cpe:2.3:a:grpc:grpc:*:*:*:*:*:go:*:*
Vendors & Products Grpc grpc

Tue, 24 Mar 2026 18:15:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'yes', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Mon, 23 Mar 2026 12:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-551
References
Metrics threat_severity

None

threat_severity

Important


Mon, 23 Mar 2026 10:00:00 +0000

Type Values Removed Values Added
First Time appeared Grpc
Grpc grpc-go
Vendors & Products Grpc
Grpc grpc-go

Fri, 20 Mar 2026 22:30:00 +0000

Type Values Removed Values Added
Description gRPC-Go is the Go language implementation of gRPC. Versions prior to 1.79.3 have an authorization bypass resulting from improper input validation of the HTTP/2 `:path` pseudo-header. The gRPC-Go server was too lenient in its routing logic, accepting requests where the `:path` omitted the mandatory leading slash (e.g., `Service/Method` instead of `/Service/Method`). While the server successfully routed these requests to the correct handler, authorization interceptors (including the official `grpc/authz` package) evaluated the raw, non-canonical path string. Consequently, "deny" rules defined using canonical paths (starting with `/`) failed to match the incoming request, allowing it to bypass the policy if a fallback "allow" rule was present. This affects gRPC-Go servers that use path-based authorization interceptors, such as the official RBAC implementation in `google.golang.org/grpc/authz` or custom interceptors relying on `info.FullMethod` or `grpc.Method(ctx)`; AND that have a security policy contains specific "deny" rules for canonical paths but allows other requests by default (a fallback "allow" rule). The vulnerability is exploitable by an attacker who can send raw HTTP/2 frames with malformed `:path` headers directly to the gRPC server. The fix in version 1.79.3 ensures that any request with a `:path` that does not start with a leading slash is immediately rejected with a `codes.Unimplemented` error, preventing it from reaching authorization interceptors or handlers with a non-canonical path string. While upgrading is the most secure and recommended path, users can mitigate the vulnerability using one of the following methods: Use a validating interceptor (recommended mitigation); infrastructure-level normalization; and/or policy hardening.
Title gRPC-Go has an authorization bypass via missing leading slash in :path
Weaknesses CWE-285
References
Metrics cvssV3_1

{'score': 9.1, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N'}


Projects

Sign in to view the affected projects.

cve-icon MITRE

Status: PUBLISHED

Assigner: GitHub_M

Published:

Updated: 2026-08-12T12:04:46.409Z

Reserved: 2026-03-17T22:16:36.720Z

Link: CVE-2026-33186

cve-icon Vulnrichment

Updated: 2026-08-12T12:04:46.409Z

cve-icon NVD

Status : Modified

Published: 2026-03-20T23:16:45.180

Modified: 2026-08-12T12:18:38.920

Link: CVE-2026-33186

cve-icon Redhat

Severity : Important

Publid Date: 2026-03-20T22:23:32Z

Links: CVE-2026-33186 - Bugzilla

cve-icon OpenCVE Enrichment

Updated: 2026-07-31T18:15:04Z

Weaknesses