CVE-2026-27579
CollabPlatform : CORS गलत कॉन्फ़िगरेशन क्रेडेंशियल्स के साथ मनमाने ओरिजिन की अनुमति देता है, जिससे प्रमाणित खाता डेटा का एक्सपोज़र होता है
- प्रकाशित
- 21 फ़र॰ 2026
- अद्यतन
- 24 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 15.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CollabPlatform एक फुल-स्टैक, रीयल-टाइम दस्तावेज़ सहयोग प्लेटफ़ॉर्म है। CollabPlatform के सभी संस्करणों में, एप्लिकेशन द्वारा उपयोग की जाने वाली Appwrite परियोजना को गलत तरीके से कॉन्फ़िगर किया गया है ताकि CORS प्रतिक्रियाओं में मनमाने ओरिजिन की अनुमति दी जा सके, साथ ही क्रेडेंशियल युक्त अनुरोधों को भी अनुमति दी जा सके। एक हमलावर-नियंत्रित डोमेन प्रमाणित क्रॉस-ओरिजिन अनुरोध जारी कर सकता है और संवेदनशील उपयोगकर्ता खाता जानकारी पढ़ सकता है, जिसमें ईमेल पता, खाता पहचानकर्ता और MFA स्थिति शामिल है। प्रकाशन के समय इस मुद्दे का कोई समाधान उपलब्ध नहीं था।
स्रोत
3CVE-2026-27579 - CORS गलत कॉन्फ़िगरेशन – क्रेडेंशियल्स के साथ मनमाना ओरिजिन → प्रमाणित क्रॉस-ओरिजिन खाता डेटा एक्सपोज़र
CVE-2026-27579 के लिए एक्सप्लॉइट PoC, जो Appwrite बैकएंड में CORS गलत कॉन्फ़िगरेशन है, जो दुर्भावनापूर्ण फ़िशिंग पेज के माध्यम से प्रमाणित खाता डेटा की चोरी को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।