CVE-2026-42281
MagicMirror²: Nicht authentifizierter SSRF über den /cors-Endpunkt
- Veröffentlicht
- 14.05.2026
- Aktualisiert
- 14.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 74,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# MagicMirror² MagicMirror² ist eine quelloffene, modulare Smart-Mirror-Plattform. Vor Version 2.36.0 ermöglicht eine nicht authentifizierte Server-Side Request Forgery (SSRF)-Schwachstelle im /cors-Endpunkt jedem entfernten Angreifer, den MagicMirror²-Server dazu zu zwingen, beliebige HTTP-Anfragen an interne Netzwerke, Cloud-Metadaten-Dienste und Localhost-Dienste zu senden. Der Endpunkt erweitert außerdem Platzhalter für Umgebungsvariablen (**VAR_NAME**), was die Exfiltration von serverseitigen Geheimnissen ermöglicht. Diese Schwachstelle ist in Version 2.36.0 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-42281, eine nicht authentifizierte SSRF in MagicMirror² ≤ 2.35.0, die Konfigurationsexfiltration, Abfragen von Cloud-Metadaten und Scannen interner Netzwerke ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.