CVE-2026-85612
OpenPanel 2.3.0 से पहले favicon और og endpoints के माध्यम से SSRF
- प्रकाशित
- 4 सित॰ 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 15.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenPanel 2.3.0 से पहले में /misc/favicon और /misc/og endpoints में एक unauthenticated server-side request forgery vulnerability है, जो attacker-supplied url parameter को अपर्याप्त validation के साथ स्वीकार करती है। हमलावर API को मनमाने internal hosts और cloud metadata endpoints को fetch करने के लिए बाध्य कर सकते हैं, जिसमें छोटी responses verbatim लौटाई जाती हैं, जिससे credential theft और internal service enumeration संभव हो जाता है।
स्रोत
1OpenPanel अनधिकृत सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी (SSRF)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।