CVE-2026-27696

HIGH CVSS 3.1: 8,6 EPSS 0.02%
Обновлено 25 февраля 2026
changedetection
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 0.54.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик changedetection
Публичный эксплойт Нет

Changetection.io — это бесплатный инструмент обнаружения изменений веб-страниц с открытым исходным кодом. В версиях до 0.54.1,changetection.io уязвим для подделки запросов на стороне сервера (SSRF), поскольку функция проверки URL-адреса `is_safe_valid_url()` не проверяет разрешенный IP-адрес URL-адресов наблюдения по диапазонам частных адресов, адресов обратной связи или локальных адресов. Аутентифицированный пользователь (или любой пользователь, если пароль не настроен (это значение по умолчанию) может добавить наблюдение за URL-адресами внутренней сети.

Приложение извлекает эти URL-адреса на стороне сервера, сохраняет содержимое ответа и делает его доступным для просмотра через веб-интерфейс, что обеспечивает полную фильтрацию данных из внутренних служб. Версия 0.54.1 содержит исправление этой проблемы.

Показать оригинальное описание (EN)

changedetection.io is a free open source web page change detection tool. In versions prior to 0.54.1, changedetection.io is vulnerable to Server-Side Request Forgery (SSRF) because the URL validation function `is_safe_valid_url()` does not validate the resolved IP address of watch URLs against private, loopback, or link-local address ranges. An authenticated user (or any user when no password is configured, which is the default) can add a watch for internal network URLs. The application fetches these URLs server-side, stores the response content, and makes it viewable through the web UI — enabling full data exfiltration from internal services. Version 0.54.1 contains a fix for the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1