Vulnerability Details CVE-2025-0526
In affected versions of Octopus Deploy it was possible to upload files to unexpected locations on the host using an API endpoint. The field lacked validation which could potentially result in ways to circumvent expected workflows.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.001
EPSS Ranking 17.7%
CVSS Severity
CVSS v3 Score 5.4
Products affected by CVE-2025-0526
-
cpe:2.3:a:octopus:octopus_server:2022.4.1371
-
cpe:2.3:a:octopus:octopus_server:2022.4.1372.1656
-
cpe:2.3:a:octopus:octopus_server:2022.4.1372.1838
-
cpe:2.3:a:octopus:octopus_server:2022.4.1372.2252
-
cpe:2.3:a:octopus:octopus_server:2022.4.2898.3486
-
cpe:2.3:a:octopus:octopus_server:2022.4.2898.4574
-
cpe:2.3:a:octopus:octopus_server:2022.4.3912
-
cpe:2.3:a:octopus:octopus_server:2022.4.4600
-
cpe:2.3:a:octopus:octopus_server:2022.4.4911.5910
-
cpe:2.3:a:octopus:octopus_server:2022.4.5100.5915
-
cpe:2.3:a:octopus:octopus_server:2022.4.6133.6926
-
cpe:2.3:a:octopus:octopus_server:2022.4.6133.8071
-
cpe:2.3:a:octopus:octopus_server:2022.4.791
-
cpe:2.3:a:octopus:octopus_server:2022.4.8063
-
cpe:2.3:a:octopus:octopus_server:2022.4.8319
-
cpe:2.3:a:octopus:octopus_server:2022.4.8332
-
cpe:2.3:a:octopus:octopus_server:2022.4.8335
-
cpe:2.3:a:octopus:octopus_server:2022.4.8344
-
cpe:2.3:a:octopus:octopus_server:2022.4.8362
-
cpe:2.3:a:octopus:octopus_server:2022.4.8369
-
cpe:2.3:a:octopus:octopus_server:2022.4.8373
-
cpe:2.3:a:octopus:octopus_server:2022.4.8377
-
cpe:2.3:a:octopus:octopus_server:2022.4.8394
-
cpe:2.3:a:octopus:octopus_server:2022.4.8401
-
cpe:2.3:a:octopus:octopus_server:2022.4.8407
-
cpe:2.3:a:octopus:octopus_server:2022.4.8421
-
cpe:2.3:a:octopus:octopus_server:2022.4.8423
-
cpe:2.3:a:octopus:octopus_server:2022.4.8454
-
cpe:2.3:a:octopus:octopus_server:2022.4.8463
-
cpe:2.3:a:octopus:octopus_server:2022.4.8470
-
cpe:2.3:a:octopus:octopus_server:2022.4.8471
-
cpe:2.3:a:octopus:octopus_server:2022.4.8488
-
cpe:2.3:a:octopus:octopus_server:2022.4.8505
-
cpe:2.3:a:octopus:octopus_server:2022.4.8521
-
cpe:2.3:a:octopus:octopus_server:2022.4.8541
-
cpe:2.3:a:octopus:octopus_server:2022.4.8555
-
cpe:2.3:a:octopus:octopus_server:2022.4.8572
-
cpe:2.3:a:octopus:octopus_server:2022.4.8579
-
cpe:2.3:a:octopus:octopus_server:2022.4.8583
-
cpe:2.3:a:octopus:octopus_server:2022.4.8625
-
cpe:2.3:a:octopus:octopus_server:2022.4.8736
-
cpe:2.3:a:octopus:octopus_server:2023.1.10046
-
cpe:2.3:a:octopus:octopus_server:2023.1.10072
-
cpe:2.3:a:octopus:octopus_server:2023.1.10229
-
cpe:2.3:a:octopus:octopus_server:2023.1.10235
-
cpe:2.3:a:octopus:octopus_server:2023.1.10475
-
cpe:2.3:a:octopus:octopus_server:2023.1.10766
-
cpe:2.3:a:octopus:octopus_server:2023.1.10950
-
cpe:2.3:a:octopus:octopus_server:2023.1.11066
-
cpe:2.3:a:octopus:octopus_server:2023.1.11313
-
cpe:2.3:a:octopus:octopus_server:2023.1.11487
-
cpe:2.3:a:octopus:octopus_server:2023.1.11831
-
cpe:2.3:a:octopus:octopus_server:2023.1.11934
-
cpe:2.3:a:octopus:octopus_server:2023.1.11942
-
cpe:2.3:a:octopus:octopus_server:2023.1.4189
-
cpe:2.3:a:octopus:octopus_server:2023.1.4293
-
cpe:2.3:a:octopus:octopus_server:2023.1.4362
-
cpe:2.3:a:octopus:octopus_server:2023.1.4363
-
cpe:2.3:a:octopus:octopus_server:2023.1.5323
-
cpe:2.3:a:octopus:octopus_server:2023.1.5944
-
cpe:2.3:a:octopus:octopus_server:2023.1.6715
-
cpe:2.3:a:octopus:octopus_server:2023.1.6794
-
cpe:2.3:a:octopus:octopus_server:2023.1.7294
-
cpe:2.3:a:octopus:octopus_server:2023.1.8699
-
cpe:2.3:a:octopus:octopus_server:2023.1.9672
-
cpe:2.3:a:octopus:octopus_server:2023.1.9680
-
cpe:2.3:a:octopus:octopus_server:2023.1.9687
-
cpe:2.3:a:octopus:octopus_server:2023.1.9692
-
cpe:2.3:a:octopus:octopus_server:2023.1.9716
-
cpe:2.3:a:octopus:octopus_server:2023.1.9720
-
cpe:2.3:a:octopus:octopus_server:2023.1.9722
-
cpe:2.3:a:octopus:octopus_server:2023.1.9727
-
cpe:2.3:a:octopus:octopus_server:2023.1.9732
-
cpe:2.3:a:octopus:octopus_server:2023.1.9749
-
cpe:2.3:a:octopus:octopus_server:2023.1.9760
-
cpe:2.3:a:octopus:octopus_server:2023.1.9767
-
cpe:2.3:a:octopus:octopus_server:2023.1.9781
-
cpe:2.3:a:octopus:octopus_server:2023.1.9788
-
cpe:2.3:a:octopus:octopus_server:2023.1.9791
-
cpe:2.3:a:octopus:octopus_server:2023.1.9794
-
cpe:2.3:a:octopus:octopus_server:2023.1.9879
-
cpe:2.3:a:octopus:octopus_server:2023.1.9882
-
cpe:2.3:a:octopus:octopus_server:2023.1.9886
-
cpe:2.3:a:octopus:octopus_server:2023.1.9909
-
cpe:2.3:a:octopus:octopus_server:2023.2.10265
-
cpe:2.3:a:octopus:octopus_server:2023.2.10545
-
cpe:2.3:a:octopus:octopus_server:2023.2.10947
-
cpe:2.3:a:octopus:octopus_server:2023.2.12046
-
cpe:2.3:a:octopus:octopus_server:2023.2.12209
-
cpe:2.3:a:octopus:octopus_server:2023.2.12331
-
cpe:2.3:a:octopus:octopus_server:2023.2.12416
-
cpe:2.3:a:octopus:octopus_server:2023.2.12426
-
cpe:2.3:a:octopus:octopus_server:2023.2.12482
-
cpe:2.3:a:octopus:octopus_server:2023.2.12513
-
cpe:2.3:a:octopus:octopus_server:2023.2.12643
-
cpe:2.3:a:octopus:octopus_server:2023.2.12795
-
cpe:2.3:a:octopus:octopus_server:2023.2.12836
-
cpe:2.3:a:octopus:octopus_server:2023.2.12868
-
cpe:2.3:a:octopus:octopus_server:2023.2.12982
-
cpe:2.3:a:octopus:octopus_server:2023.2.12998
-
cpe:2.3:a:octopus:octopus_server:2023.2.13113
-
cpe:2.3:a:octopus:octopus_server:2023.2.13151
-
cpe:2.3:a:octopus:octopus_server:2023.2.13175
-
cpe:2.3:a:octopus:octopus_server:2023.2.13224
-
cpe:2.3:a:octopus:octopus_server:2023.2.13239
-
cpe:2.3:a:octopus:octopus_server:2023.2.13311
-
cpe:2.3:a:octopus:octopus_server:2023.2.13412
-
cpe:2.3:a:octopus:octopus_server:2023.2.2028
-
cpe:2.3:a:octopus:octopus_server:2023.2.2394
-
cpe:2.3:a:octopus:octopus_server:2023.2.2718
-
cpe:2.3:a:octopus:octopus_server:2023.2.3263
-
cpe:2.3:a:octopus:octopus_server:2023.2.3930
-
cpe:2.3:a:octopus:octopus_server:2023.2.4336
-
cpe:2.3:a:octopus:octopus_server:2023.2.4598
-
cpe:2.3:a:octopus:octopus_server:2023.2.5010
-
cpe:2.3:a:octopus:octopus_server:2023.2.5094
-
cpe:2.3:a:octopus:octopus_server:2023.2.5309
-
cpe:2.3:a:octopus:octopus_server:2023.2.8159
-
cpe:2.3:a:octopus:octopus_server:2023.2.9087
-
cpe:2.3:a:octopus:octopus_server:2023.2.9849
-
cpe:2.3:a:octopus:octopus_server:2023.3.10333
-
cpe:2.3:a:octopus:octopus_server:2023.3.10963
-
cpe:2.3:a:octopus:octopus_server:2023.3.11507
-
cpe:2.3:a:octopus:octopus_server:2023.3.1204
-
cpe:2.3:a:octopus:octopus_server:2023.3.13026
-
cpe:2.3:a:octopus:octopus_server:2023.3.13033
-
cpe:2.3:a:octopus:octopus_server:2023.3.13042
-
cpe:2.3:a:octopus:octopus_server:2023.3.13077
-
cpe:2.3:a:octopus:octopus_server:2023.3.13080
-
cpe:2.3:a:octopus:octopus_server:2023.3.13091
-
cpe:2.3:a:octopus:octopus_server:2023.3.13094
-
cpe:2.3:a:octopus:octopus_server:2023.3.13097
-
cpe:2.3:a:octopus:octopus_server:2023.3.13107
-
cpe:2.3:a:octopus:octopus_server:2023.3.13109
-
cpe:2.3:a:octopus:octopus_server:2023.3.13118
-
cpe:2.3:a:octopus:octopus_server:2023.3.13136
-
cpe:2.3:a:octopus:octopus_server:2023.3.13139
-
cpe:2.3:a:octopus:octopus_server:2023.3.13159
-
cpe:2.3:a:octopus:octopus_server:2023.3.13181
-
cpe:2.3:a:octopus:octopus_server:2023.3.13190
-
cpe:2.3:a:octopus:octopus_server:2023.3.1708
-
cpe:2.3:a:octopus:octopus_server:2023.3.1807
-
cpe:2.3:a:octopus:octopus_server:2023.3.2586
-
cpe:2.3:a:octopus:octopus_server:2023.3.317
-
cpe:2.3:a:octopus:octopus_server:2023.3.4135
-
cpe:2.3:a:octopus:octopus_server:2023.3.4541
-
cpe:2.3:a:octopus:octopus_server:2023.3.5049
-
cpe:2.3:a:octopus:octopus_server:2023.3.5440
-
cpe:2.3:a:octopus:octopus_server:2023.3.6026
-
cpe:2.3:a:octopus:octopus_server:2023.3.6938
-
cpe:2.3:a:octopus:octopus_server:2023.3.7514
-
cpe:2.3:a:octopus:octopus_server:2023.3.8155
-
cpe:2.3:a:octopus:octopus_server:2023.3.829
-
cpe:2.3:a:octopus:octopus_server:2023.3.8714
-
cpe:2.3:a:octopus:octopus_server:2023.4.296
-
cpe:2.3:a:octopus:octopus_server:2023.4.8338
-
cpe:2.3:a:octopus:octopus_server:2023.4.8432
-
cpe:2.3:a:octopus:octopus_server:2023.4.8608
-
cpe:2.3:a:octopus:octopus_server:2024.1.11127
-
cpe:2.3:a:octopus:octopus_server:2024.1.12087
-
cpe:2.3:a:octopus:octopus_server:2024.1.12759
-
cpe:2.3:a:octopus:octopus_server:2024.1.12931
-
cpe:2.3:a:octopus:octopus_server:2024.1.13038
-
cpe:2.3:a:octopus:octopus_server:2024.1.437
-
cpe:2.3:a:octopus:octopus_server:2024.2.101
-
cpe:2.3:a:octopus:octopus_server:2024.2.2075
-
cpe:2.3:a:octopus:octopus_server:2024.2.9193
-
cpe:2.3:a:octopus:octopus_server:2024.2.9313
-
cpe:2.3:a:octopus:octopus_server:2024.2.9482
-
cpe:2.3:a:octopus:octopus_server:2024.3.12766
-
cpe:2.3:a:octopus:octopus_server:2024.3.12985
-
cpe:2.3:a:octopus:octopus_server:2024.3.13007
-
cpe:2.3:a:octopus:octopus_server:2024.3.13071
-
cpe:2.3:a:octopus:octopus_server:2024.3.164
-
cpe:2.3:a:octopus:octopus_server:2024.4.401
-
cpe:2.3:a:octopus:octopus_server:2024.4.6962
-
cpe:2.3:a:octopus:octopus_server:2024.4.6995
-
cpe:2.3:a:octopus:octopus_server:2024.4.7065
-
cpe:2.3:o:microsoft:windows:-