CVE-2026-32136
AdGuard Home: HTTP/2 क्लियरटेक्स्ट (h2c) अपग्रेड प्रमाणीकरण बायपास
- प्रकाशित
- 11 मार्च 2026
- अद्यतन
- 12 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AdGuard Home एक नेटवर्क-व्यापी सॉफ्टवेयर है जो विज्ञापनों और ट्रैकिंग को ब्लॉक करने के लिए उपयोग किया जाता है। 0.107.73 से पहले, एक अनप्रमाणित (unauthenticated) दूरस्थ हमलावर AdGuardHome में सभी प्रमाणीकरण (authentication) को बायपास कर सकता है, HTTP/1.1 अनुरोध भेजकर जो HTTP/2 क्लियरटेक्स्ट (h2c) में अपग्रेड का अनुरोध करता है। एक बार अपग्रेड स्वीकार हो जाने पर, परिणामी HTTP/2 कनेक्शन को आंतरिक mux द्वारा संभाला जाता है, जिसमें कोई प्रमाणीकरण मिडलवेयर (authentication middleware) संलग्न नहीं होता। उस कनेक्शन पर सभी बाद के HTTP/2 अनुरोधों को पूर्ण रूप से प्रमाणित (fully authenticated) मानकर संसाधित किया जाता है, चाहे कोई भी क्रेडेंशियल प्रदान किया गया हो या नहीं। यह भेद्यता 0.107.73 में ठीक कर दी गई है।
स्रोत
1CVE-2026-32136 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: AdGuard Home में HTTP/2 क्लियरटेक्स्ट (h2c) अपग्रेड के माध्यम से बिना प्रमाणीकरण के ऑथेंटिकेशन बायपास। यह दर्शाता है कि बिना क्रेडेंशियल्स के एडमिन एंडपॉइंट्स तक कैसे पहुंचा जा सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।