CVE-2026-32096
بلنك (Plunk) يحتوي على ثغرة SSRF عبر تأكيد اشتراك AWS SNS غير المُتحقق منه في POST /webhooks/sns
- تم النشر
- 11/03/2026
- محدث
- 12/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Plunk هو منصة بريد إلكتروني مفتوحة المصدر مبنية على AWS SES. قبل الإصدار 0.7.0، كانت هناك ثغرة أمنية من نوع تزوير الطلبات من جانب الخادم (SSRF) في معالج خطاف الويب الخاص بـ SNS. يمكن لمهاجم غير مصادق إرسال طلب مُصمم بعناية يتسبب في قيام الخادم بإصدار طلب HTTP GET خارجي تعسفي إلى أي مضيف يمكن الوصول إليه من الخادم. تم إصلاح هذه الثغرة الأمنية في الإصدار 0.7.0.
المصادر
1إثبات مفهوم لاستغلال ثغرة SSRF في خطاف الويب SNS الخاص بـ Plunk، يوضح تزوير الطلبات من جانب الخادم دون مصادقة عبر SubscribeURL غير مُتحقق منه.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.