CVE-2026-42281
MagicMirror² : SSRF non authentifié via le point de terminaison /cors
- Publié
- 14 mai 2026
- Mise à jour
- 14 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 74,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
MagicMirror² est une plateforme open source modulaire de miroir intelligent. Avant la version 2.36.0, une vulnérabilité de falsification de requête côté serveur (SSRF) non authentifiée dans le point de terminaison /cors permet à tout attaquant distant de forcer le serveur MagicMirror² à effectuer des requêtes HTTP arbitraires vers des réseaux internes, des services de métadonnées cloud et des services localhost. Le point de terminaison développe également les espaces réservés de variables d'environnement (**VAR_NAME**), permettant l'exfiltration de secrets côté serveur. Cette vulnérabilité est corrigée dans la version 2.36.0.
Sources
1Preuve de concept d'exploitation pour CVE-2026-42281, une SSRF non authentifiée dans MagicMirror² ≤ 2.35.0, permettant l'exfiltration de la configuration, le sondage des métadonnées cloud et le scan du réseau interne.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.