Ad

CVE-2026-10055

HIGH CVSS 3.1: 8,5 EPSS 0.30%
Обновлено 6 июля 2026
In Eclipse
Параметр Значение
CVSS 8,5 (HIGH)
Тип уязвимости CWE-200 (Раскрытие информации), CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик In Eclipse
Публичный эксплойт Нет

В Eclipse Theia, начиная с версии 1.26.0, внутренний RPC /services/request-service принимает URL-адрес, контролируемый злоумышленником, от любого клиента, подключенного к стандартной конечной точке обмена сообщениями /services, выполняет HTTP-запрос на стороне сервера и возвращает полное тело ответа вызывающей стороне. Поскольку целевой URL-адрес не проверен и не внесен в список разрешенных, удаленный злоумышленник, имеющий доступ к соединению службы Theia, может отправлять HTTP-запросы на стороне сервера к локальному хосту или другим доступным серверным узлам и читать их ответы, подвергая риску внутренние административные конечные точки, службы метаданных облачных экземпляров и другие ресурсы, которые намеренно находятся за пределами сети браузера. Уязвимость затрагивает развертывания, в которых подключение к службе Theia доступно ненадежным пользователям (например, многопользовательские или общедоступные развертывания Theia).

Показать оригинальное описание (EN)

In Eclipse Theia since version 1.26.0, the backend /services/request-service RPC accepts an attacker-controlled URL from any client connected to the standard /services messaging endpoint, performs the HTTP request server-side, and returns the full response body to the caller. Because the destination URL is neither validated nor allowlisted, a remote attacker with access to the Theia service connection can issue server-side HTTP requests to localhost or other backend-reachable hosts and read their responses, exposing internal administrative endpoints, cloud instance metadata services, and other resources that are intentionally outside the browser network boundary. The vulnerability affects deployments where the Theia service connection is reachable by untrusted users (for example, multi-tenant or publicly-reachable Theia deployments).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1