CVE-2026-14620
webpack-dev-server vulnerabile a cross-site request forgery tramite endpoint interni per sviluppatori
- Pubblicato
- 3 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- openjs
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:LBasso · prossimi 30 giorni
- Percentile
- 43,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
webpack-dev-server versioni 5.2.5 e precedenti espongono due endpoint interni per sviluppatori, /webpack-dev-server/open-editor e /webpack-dev-server/invalidate, che eseguono azioni di modifica dello stato su qualsiasi richiesta GET senza verificare che la richiesta provenga dalla pagina stessa del dev server. Qualsiasi sito web visitato da uno sviluppatore mentre il dev server è in esecuzione può attivare questi endpoint cross-origin senza alcuna interazione oltre alla visita. Un attaccante può aprire un file locale esistente arbitrario nell'editor dello sviluppatore, inclusi file esterni alla root del progetto, e richieste ripetute possono generare processi dell'editor e forzare ricompilazioni che degradano la macchina dello sviluppatore. Patch: aggiornare a webpack-dev-server 5.2.6. Workaround: nessuno.
Fonti
2- security-researchRicerca
PoC e write-up per le CVE che ho segnalato (divulgazione coordinata; solo pubblicate e corrette)
Jorge González Milla · multiple · 17 ago 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.