CVE-2026-34227
Sliver One-Click Remote Access : CORS non sécurisé et interface MCP non authentifiée
- Publié
- 31 mars 2026
- Mise à jour
- 1 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 33,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Sliver est un framework de commande et de contrôle qui utilise une netstack Wireguard personnalisée. Avant la version 1.7.4, un simple clic sur un lien malveillant donne à un attaquant non authentifié un contrôle immédiat et silencieux sur chaque session C2 ou beacon actif, capable d'exfiltrer toutes les données cibles collectées (par exemple, clés SSH, ntds.dit) ou de détruire l'intégralité de l'infrastructure compromise, entièrement via le navigateur de l'opérateur. Ce problème a été corrigé dans la version 1.7.4.
Sources
1Preuve de concept démontrant la chaîne CORS vers CSRF sur l'interface MCP non authentifiée de Sliver, permettant une interaction silencieuse avec le C2 depuis n'importe quelle page web.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.