CVE-2026-14620
webpack-dev-server уязвим к межсайтовой подделке запросов через внутренние конечные точки разработчика
- Опубликовано
- 3 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- openjs
- Наблюдены доказательства
- 17 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:LНизкий · следующие 30 дней
- Процентиль
- 43,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
webpack-dev-server версий 5.2.5 и более ранних предоставляет два внутренних разработочных эндпоинта: /webpack-dev-server/open-editor и /webpack-dev-server/invalidate, которые выполняют изменяющие состояние действия при любом GET-запросе, не проверяя, что запрос исходит со страницы самого dev-сервера. Любой веб-сайт, который разработчик посещает во время работы dev-сервера, может запускать эти эндпоинты межсайтово (cross-origin) без какого-либо взаимодействия, кроме самого посещения. Злоумышленник может открыть произвольный существующий локальный файл в редакторе разработчика, включая файлы за пределами корня проекта, а повторные запросы могут порождать процессы редактора и вызывать принудительные перекомпиляции, снижающие производительность машины разработчика. Исправление: обновитесь до webpack-dev-server 5.2.6. Обходные пути: отсутствуют.
Источники
2- security-researchИсследования
PoC и разборы для CVE, о которых я сообщал (скоординированное раскрытие; только опубликованные и исправленные)
- webpack_devserver 5.2.5 - CSRFЭксплойт
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.