Ad

CVE-2026-32847

HIGH CVSS 4.0: 8,7 EPSS 0.38%
Обновлено 14 июля 2026
Hkuds
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.2.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик Hkuds
Публичный эксплойт Нет

DeepCode через коммит c991dc2 содержит уязвимость обхода пути в универсальном маршруте SPA в new_ui/backend/main.py, которая позволяет неаутентифицированным злоумышленникам читать произвольные файлы, предоставляя сегменты пути в процентном кодировании конечной точке GET /{full_path:path}. Злоумышленники могут обойти нормализацию пути Starlette, кодируя косую черту как %2F и точки как %2E%2E, в результате чего объединенный путь выходит за пределы FRONTEND_DIST и раскрывается конфиденциальные файлы, такие как закрытые ключи SSH, сертификаты TLS и секреты приложения, с помощью одного HTTP-запроса.

Показать оригинальное описание (EN)

DeepCode through commit c991dc2 contains a path traversal vulnerability in the SPA catch-all route in new_ui/backend/main.py that allows unauthenticated attackers to read arbitrary files by supplying percent-encoded path segments to the GET /{full_path:path} endpoint. Attackers can bypass Starlette's path normalization by encoding slashes as %2F and dots as %2E%2E, causing the joined path to traverse outside FRONTEND_DIST and exposing sensitive files such as SSH private keys, TLS certificates, and application secrets with a single HTTP request.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Hkuds Deepcode
cpe:2.3:a:hkuds:deepcode:*:*:*:*:*:*:*:*
<= 1.2.0