CVE-2026-28798

CRITICAL CVSS 3.1: 9,0 EPSS 0.05%
Обновлено 7 апреля 2026
Cloudflare
Параметр Значение
CVSS 9,0 (CRITICAL)
Устранено в версии 1.5.3
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Cloudflare
Публичный эксплойт Нет

ZimaOS — это ответвление CasaOS, операционной системы для устройств Zima и систем x86-64 с UEFI. До версии 1.5.3 конечная точка прокси-сервера (/v1/sys/proxy), открытая веб-интерфейсом ZimaOS, могла быть использована (через доступный извне домен с использованием туннеля Cloudflare) для отправки запросов к внутренним службам локального хоста. Это приводит к неаутентифицированному доступу к внутренним конечным точкам и конфиденциальным локальным службам, когда продукт доступен из Интернета через туннель Cloudflare.

Эта проблема исправлена ​​в версии 1.5.3.

Показать оригинальное описание (EN)

ZimaOS is a fork of CasaOS, an operating system for Zima devices and x86-64 systems with UEFI. Prior to version 1.5.3, a proxy endpoint (/v1/sys/proxy) exposed by ZimaOS's web interface can be abused (via an externally reachable domain using a Cloudflare Tunnel) to make requests to internal localhost services. This results in unauthenticated access to internal-only endpoints and sensitive local services when the product is reachable from the Internet through a Cloudflare Tunnel. This issue has been patched in version 1.5.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1