CVE-2026-27574
OneUptime: प्रोब में node:vm सैंडबॉक्स एस्केप किसी भी प्रोजेक्ट सदस्य को RCE प्राप्त करने की अनुमति देता है
- प्रकाशित
- 21 फ़र॰ 2026
- अद्यतन
- 24 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 42.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OneUptime ऑनलाइन सेवाओं की निगरानी और प्रबंधन के लिए एक समाधान है। संस्करण 9.5.13 और उससे नीचे में, कस्टम JavaScript मॉनिटर सुविधा उपयोगकर्ता द्वारा प्रदान किए गए कोड को निष्पादित करने के लिए Node.js के node:vm मॉड्यूल (जिसे स्पष्ट रूप से सुरक्षा तंत्र के रूप में प्रलेखित नहीं किया गया है) का उपयोग करती है, जो एक प्रसिद्ध एक-लाइनर के माध्यम से तुच्छ सैंडबॉक्स एस्केप की अनुमति देता है जो अंतर्निहित प्रक्रिया तक पूर्ण पहुंच प्रदान करता है। चूंकि प्रोब होस्ट नेटवर्किंग के साथ चलता है और अपने पर्यावरण चरों में सभी क्लस्टर क्रेडेंशियल (ONEUPTIME_SECRET, DATABASE_PASSWORD, REDIS_PASSWORD, CLICKHOUSE_PASSWORD) रखता है, और मॉनिटर निर्माण सबसे निचली भूमिका (ProjectMember) के लिए उपलब्ध है, जिसमें डिफ़ॉल्ट रूप से खुला पंजीकरण सक्षम है, कोई भी अनाम उपयोगकर्ता लगभग 30 सेकंड में पूर्ण क्लस्टर समझौता प्राप्त कर सकता है। यह समस्या संस्करण 10.0.5 में ठीक कर दी गई है।
स्रोत
1CVE-2026-27574 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, OneUptime में एक गंभीर कोड इंजेक्शन जो रिमोट कोड निष्पादन और पर्यावरण चर रिसाव को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।