CVE-2026-102244
MODSetter SurfSense Dokumentenexport-Funktion editor_routes.py serverseitige Anfragenfälschung
- Veröffentlicht
- 29.09.2026
- Aktualisiert
- 29.09.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 30.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XZusammenfassung
Eine Sicherheitslücke wurde in MODSetter SurfSense bis 0.0.36 entdeckt. Betroffen ist eine unbekannte Funktion der Datei surfsense_backend/app/routes/editor_routes.py der Komponente Document Export Feature. Eine Manipulation führt zu Server-Side Request Forgery. Der Angriff kann aus der Ferne initiiert werden. Der Exploit wurde der Öffentlichkeit zugänglich gemacht und kann für Angriffe genutzt werden. Ein Upgrade auf Version 0.0.36.3 wird empfohlen, um dieses Problem zu beheben. Der Patch trägt den Namen 2faff7b3823322a9cb6797973e6caf089386c354. Die betroffene Komponente sollte aktualisiert werden.
Quellen
Eine von der Community kuratierte, verifizierte Sammlung von Proof-of-Concept-Exploits für CVEs, die 2026 offengelegt wurden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.