CVE-2026-86259
OpenMAIC قبل 1.0.1 SSRF عبر التحقق من صحة URL المقيّد بالبيئة
- تم النشر
- 06/09/2026
- محدث
- 11/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 14/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenMAIC قبل الإصدار 1.0.1 يتخطى التحقق من تزوير الطلبات من جانب الخادم في عمليات البناء غير الإنتاجية، مما يسمح للمهاجمين غير المصادق عليهم بالوصول إلى خدمات بيانات تعريف مثيلات السحابة. يمكن للمهاجمين تزويد عناوين URL عشوائية لمزود الخدمة عبر ترويسة x-base-url أو معامل baseUrl للوصول إلى بيانات الاعتماد والبيانات الوصفية السحابية الحساسة.
المصادر
1OpenMAIC 1.0.0: SSRF خارجي غير مُصادَق عليه إلى خدمة البيانات الوصفية السحابية عبر برمجية وسيطة Fail-Open وتجاوز التحقق المُقيَّد بالبيئة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.