Ad

CVE-2026-18676

MEDIUM CVSS 4.0: 5,1 EPSS 0.23%
Обновлено 13 августа 2026
Kong Inc.
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-942, CWE-346 (Ошибка проверки источника)
Поставщик Kong Inc.
Публичный эксплойт Нет

Конфигурация kuma-cp по умолчанию в Kong Mesh показывает токен начальной загрузки администратора и ключи подписи на любой веб-странице, которую посещает оператор, когда плоскость управления доступна из его браузера. Из-за неправильной конфигурации CORS функция fetch() из перекрестного источника с вредоносной страницы возвращает JWT администратора и материалы для подписи.

Показать оригинальное описание (EN)

The default kuma-cp configuration in Kong Mesh reveals the admin bootstrap token and signing keys to any webpage the operator visits while the control plane is reachable from their browser. Due to a CORS misconfiguration a cross-origin fetch() from a malicious page returns the admin JWT and signing material.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

kong inc.:kong mesh