CVE-2026-63642
MagicMirror newsfeed Socket.IO notification permet une falsification de requête côté serveur à l'aveugle
- Publié
- 18 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 10 sept. 2026
MagicMirror newsfeed Socket.IO notification permet une falsification de requête côté serveur à l'aveugle
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
MagicMirror² est une plateforme open source de miroir intelligent modulaire. Avant la version 2.37.0, checkArticleUrl dans defaultmodules/newsfeed/node_helper.js accepte la notification CHECK_ARTICLE_URL via l'espace de noms Socket.IO non authentifié /newsfeed et exécute fetch(url, { method: "HEAD" }) sans valider l'URL contrôlée par l'attaquant. Le helper renvoie ARTICLE_URL_STATUS contenant l'URL et le résultat du framing, fournissant un oracle de réponse et de timing qui peut identifier des hôtes et ports internes et déclencher des effets de bord sur des services qui réagissent aux requêtes HEAD. Ce problème est corrigé dans la version 2.37.0.
Scripts d'exploit proof-of-concept pour CVE-2026-63642 et CVE-2026-63643, vulnérabilités SSRF dans le module Calendar de MagicMirror² permettant des requêtes HTTP internes non authentifiées.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.