CVE-2026-14620
中已发布
webpack-dev-server 存在跨站请求伪造漏洞,可通过内部开发者端点触发
- 已发布
- 2026年7月3日
- 已更新
- 2026年7月6日
- 分配 CNA
- openjs
- 观察到的证据
- 2026年8月17日
初级CVSS
4.7/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:L0.5%
低 · 未来 30 天
- 百分位
- 43.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
webpack-dev-server 5.2.5 及更早版本暴露了两个内部开发者端点,/webpack-dev-server/open-editor 和 /webpack-dev-server/invalidate,它们会在任何 GET 请求上执行改变状态的操作,而不验证请求是否来自开发服务器自己的页面。开发者在开发服务器运行期间访问的任何网站都可以跨域触发这些端点,无需任何交互,只需访问即可。攻击者可以在开发者的编辑器中打开任意现有的本地文件,包括项目根目录之外的文件,并且重复请求可以生成编辑器进程并强制重新编译,从而降低开发者机器的性能。补丁:升级到 webpack-dev-server 5.2.6。变通方案:无。
来源
2我报告的 CVE 的 PoC 与 write-ups(协同披露;仅已发布及已修复)
Jorge González Milla · multiple · 2026年8月17日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。