CyberzSOC

Applicability
← Back to CVE-2024-36401

CVE-2024-36401

In CISA KEV OSGeo

Every applicability statement published about this vulnerability, kept as each source wrote it rather than merged into one verdict. Where sources disagree, both positions are shown.

Does it affect your version?

A statement that names no version covers the whole product, which is not the same as your version falling inside a range. Orderings marked best effort come from schemes with no published comparison algorithm; exact ones follow a published specification.

What each source says

OSV.dev (incl. GHSA)
precedence 80 · revised 2026-08-12
20 affected 19 fixed
CVE List v5 (CNA container)
precedence 60 · revised 2025-10-21
4 affected
CVE List v5 (ADP/Vulnrichment)
precedence 55 · revised 2025-10-21
3 affected

Precedence decides which claim wins when two sources describe the same product over the same version range. It is a property of the source, not of the claim, and changing it re-ranks the data without re-reading a single document.

Statements (46)

Product Status Versions Remediation Source
https://github.com/geoserver/geoserver affected < b31ec0407acfe7b93c57a7870180a28f3a427ae2 vendor fix → b31ec0407acfe7b93c57a7870180a28f3a427ae2 osv
https://github.com/geoserver/geoserver affected >= ccf325c4ee3d4c7992dabfd10b67ae4ca2d8299d, < 42b3bd1fc46de5cd4642b25991e50e922c66ea88 vendor fix → 42b3bd1fc46de5cd4642b25991e50e922c66ea88 osv
https://github.com/geoserver/geoserver affected >= a6665cb505d45b639e62ff178b507914d089a28b, < f46dbf7ec3e6e66f7ccacf1d612080609743a043 vendor fix → f46dbf7ec3e6e66f7ccacf1d612080609743a043 osv
https://github.com/geoserver/geoserver affected >= 55dc8c632219161aa0a1d115ec93e6d700e3b97a, < c7fb0f78d949d85dce6296ed2a075d394b31571b vendor fix → c7fb0f78d949d85dce6296ed2a075d394b31571b osv
https://github.com/geoserver/geoserver affected < 69131bbe4bf72af07dbfb315f145bdcb160ae972 vendor fix → 69131bbe4bf72af07dbfb315f145bdcb160ae972 osv
https://github.com/geoserver/geoserver affected >= f5888e5f560e7cd0f94c00d3083106281c7e9ff6, < 3f50a44188a7d9774c555dfb80c9a9e4799972b5 vendor fix → 3f50a44188a7d9774c555dfb80c9a9e4799972b5 osv
https://github.com/geoserver/geoserver affected >= c8a398e0554f29b55276892cbe4025f68fb4aaea, < c77a759972c0d759d5bd28675a614ada2e3fb774 vendor fix → c77a759972c0d759d5bd28675a614ada2e3fb774 osv
https://github.com/geoserver/geoserver affected >= d243ec95b9d23f5b956893366d96581640f44d9b, <= 7b3a6ab865e8e49df9d3094516cdc27fe3d21cc3 none available osv
org.geoserver:gs-wfs affected >= 2.24.0, < 2.24.4 vendor fix → 2.24.4 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wfs affected >= 2.25.0, < 2.25.2 vendor fix → 2.25.2 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wfs affected >= 2.23.0, < 2.23.6 vendor fix → 2.23.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wfs affected < 2.22.6 vendor fix → 2.22.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms affected >= 2.24.0, < 2.24.4 vendor fix → 2.24.4 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms affected >= 2.25.0, < 2.25.2 vendor fix → 2.25.2 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms affected >= 2.23.0, < 2.23.6 vendor fix → 2.23.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms affected < 2.22.6 vendor fix → 2.22.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app affected >= 2.24.0, < 2.24.4 vendor fix → 2.24.4 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app affected >= 2.25.0, < 2.25.2 vendor fix → 2.25.2 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app affected >= 2.23.0, < 2.23.6 vendor fix → 2.23.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app affected < 2.22.6 vendor fix → 2.22.6 osv GHSA-6jj6-gm7p-fcvv
https://github.com/geoserver/geoserver fixed b31ec0407acfe7b93c57a7870180a28f3a427ae2 vendor fix → b31ec0407acfe7b93c57a7870180a28f3a427ae2 osv
https://github.com/geoserver/geoserver fixed 42b3bd1fc46de5cd4642b25991e50e922c66ea88 vendor fix → 42b3bd1fc46de5cd4642b25991e50e922c66ea88 osv
https://github.com/geoserver/geoserver fixed f46dbf7ec3e6e66f7ccacf1d612080609743a043 vendor fix → f46dbf7ec3e6e66f7ccacf1d612080609743a043 osv
https://github.com/geoserver/geoserver fixed c7fb0f78d949d85dce6296ed2a075d394b31571b vendor fix → c7fb0f78d949d85dce6296ed2a075d394b31571b osv
https://github.com/geoserver/geoserver fixed 69131bbe4bf72af07dbfb315f145bdcb160ae972 vendor fix → 69131bbe4bf72af07dbfb315f145bdcb160ae972 osv
https://github.com/geoserver/geoserver fixed 3f50a44188a7d9774c555dfb80c9a9e4799972b5 vendor fix → 3f50a44188a7d9774c555dfb80c9a9e4799972b5 osv
https://github.com/geoserver/geoserver fixed c77a759972c0d759d5bd28675a614ada2e3fb774 vendor fix → c77a759972c0d759d5bd28675a614ada2e3fb774 osv
org.geoserver:gs-wfs fixed 2.24.4 vendor fix → 2.24.4 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wfs fixed 2.25.2 vendor fix → 2.25.2 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wfs fixed 2.23.6 vendor fix → 2.23.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wfs fixed 2.22.6 vendor fix → 2.22.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms fixed 2.24.4 vendor fix → 2.24.4 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms fixed 2.25.2 vendor fix → 2.25.2 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms fixed 2.23.6 vendor fix → 2.23.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver:gs-wms fixed 2.22.6 vendor fix → 2.22.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app fixed 2.24.4 vendor fix → 2.24.4 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app fixed 2.25.2 vendor fix → 2.25.2 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app fixed 2.23.6 vendor fix → 2.23.6 osv GHSA-6jj6-gm7p-fcvv
org.geoserver.web:gs-web-app fixed 2.22.6 vendor fix → 2.22.6 osv GHSA-6jj6-gm7p-fcvv
geoserver/geoserver geoserver · geoserver affected >= 2.23.0, < 2.23.6 none available cve_cna
geoserver/geoserver geoserver · geoserver affected >= 2.24.0, < 2.24.4 none available cve_cna
geoserver/geoserver geoserver · geoserver affected >= 2.25.0, < 2.25.2 none available cve_cna
geoserver/geoserver geoserver · geoserver affected < 2.22.6 none available cve_cna
geoserver/geoserver geoserver · geoserver affected < 2.23.6 none available cve_adp
geoserver/geoserver geoserver · geoserver affected >= 2.24.0, < 2.24.4 none available cve_adp
geoserver/geoserver geoserver · geoserver affected >= 2.25.0, < 2.25.2 none available cve_adp

A claim with no version range is shown as written rather than expanded: a government catalog naming only a vendor and product is a real statement at zero granularity, and inventing bounds for it would put precision in the record that the source never offered.