CVE-2026-28677

HIGH CVSS 3.1: 8,2 EPSS 0.04%
Обновлено 6 марта 2026
OpenShift
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 1.6.3
Тип уязвимости CWE-918 (Server-Side Request Forgery (SSRF) (Подделка запросов на стороне сервера))
Поставщик OpenShift
Публичный эксплойт Нет

OpenSift — это инструмент исследования искусственного интеллекта, который анализирует большие наборы данных с помощью семантического поиска и генеративного искусственного интеллекта. До версии 1.6.3-альфа конвейер приема URL-адресов принимал удаленные URL-адреса, управляемые пользователем, с неполными ограничениями назначения. Хотя проверки частных/локальных хостов существовали, отсутствующие ограничения для URL-адресов с учетными данными, нестандартных портов и межхостовых перенаправлений оставляли пути злоупотребления классом SSRF в развертываниях на нелокальных хостах.

Эта проблема исправлена ​​в версии 1.6.3-альфа.

Показать оригинальное описание (EN)

OpenSift is an AI study tool that sifts through large datasets using semantic search and generative AI. Prior to version 1.6.3-alpha, the URL ingest pipeline accepted user-controlled remote URLs with incomplete destination restrictions. Although private/local host checks existed, missing restrictions for credentialed URLs, non-standard ports, and cross-host redirects left SSRF-class abuse paths in non-localhost deployments. This issue has been patched in version 1.6.3-alpha.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1