CVE-2026-27129

MEDIUM CVSS 4.0: 5,7 EPSS 0.03%
Обновлено 24 февраля 2026
Craft
Параметр Значение
CVSS 5,7 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Craft
Публичный эксплойт Нет

Craft — это система управления контентом (CMS). В версиях с 4.5.0-RC1 по 4.16.18 и с 5.0.0-RC1 по 5.8.22 проверка SSRF в мутации GraphQL Asset Craft CMS использует gethostbyname(), которая разрешает только адреса IPv4. Если имя хоста содержит только записи AAAA (IPv6), функция возвращает саму строку имени хоста, что приводит к тому, что сравнение черного списка всегда завершается неудачей и полностью обходит защиту SSRF.

Это обход исправления безопасности для CVE-2025-68437. Для эксплуатации требуются разрешения схемы GraphQL для редактирования ресурсов в томе `<VolumeName>` и создания ресурсов в томе `<VolumeName>`. Эти разрешения могут быть предоставлены прошедшим проверку подлинности пользователям с соответствующим доступом к схеме GraphQL и/или общедоступной схеме (если неправильно настроены разрешения на запись).

В версиях 4.16.19 и 5.8.23 проблема исправлена.

Показать оригинальное описание (EN)

Craft is a content management system (CMS). In versions 4.5.0-RC1 through 4.16.18 and 5.0.0-RC1 through 5.8.22, the SSRF validation in Craft CMS’s GraphQL Asset mutation uses `gethostbyname()`, which only resolves IPv4 addresses. When a hostname has only AAAA (IPv6) records, the function returns the hostname string itself, causing the blocklist comparison to always fail and completely bypassing SSRF protection. This is a bypass of the security fix for CVE-2025-68437. Exploitation requires GraphQL schema permissions for editing assets in the `<VolumeName>` volume and creating assets in the `<VolumeName>` volume. These permissions may be granted to authenticated users with appropriate GraphQL schema access and/or Public Schema (if misconfigured with write permissions). Versions 4.16.19 and 5.8.23 patch the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0