Ad

CVE-2026-101087

MEDIUM CVSS 4.0: 5,3 EPSS 0.26%
Обновлено 30 сентября 2026
Nezha
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 2.0.10 — 2.3.2
Устранено в версии 2.3.3
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Nezha
Публичный эксплойт Нет

Nezha versions 2.0.10 through 2.3.2 use a restricted HTTP client to validate user-configurable notification and DDNS webhook URLs, but the denylist did not cover IPv6 transition ranges — specifically the 6to4 prefix 2002::/16 and the local-use IPv4/IPv6 translation prefix 64:ff9b:1::/48. Because such addresses satisfy Go's netip.Addr.IsGlobalUnicast check, the URL validator accepted them. An authenticated user able to configure a webhook may be able to cause the dashboard to issue requests to an otherwise restricted IPv6 endpoint, but only where the dashboard's network provides unusual or non-standards-compliant routing for these transition ranges; no direct path to an IPv4 metadata, loopback, or private-network HTTP request has been demonstrated.

The issue is fixed in version 2.3.3 (commit d1fcde8e), which blocks both prefixes.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

nezhahq:nezha