CVE-2026-33205

MEDIUM CVSS 4.0: 4,8 EPSS 0.01%
Обновлено 30 марта 2026
Calibre-Ebook
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 9.6.0
Устранено в версии 9.6.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Calibre-Ebook
Публичный эксплойт Нет

caliber — это кроссплатформенный менеджер электронных книг для просмотра, конвертирования, редактирования и каталогизации электронных книг. До версии 9.6.0 уязвимость подделки запросов на стороне сервера в конечной точке фонового изображения веб-представления устройства чтения электронных книг caliber позволяла злоумышленнику выполнять слепые запросы GET к произвольным URL-адресам и выводить информацию из изолированной программной среды электронной книги. Версия 9.6.0 исправляет проблему.

Показать оригинальное описание (EN)

calibre is a cross-platform e-book manager for viewing, converting, editing, and cataloging e-books. Prior to version 9.6.0, a Server-Side Request Forgery vulnerability in the background-image endpoint of calibre e-book reader's web view allows an attacker to perform blind GET requests to arbitrary URLs and exfiltrate information out from the ebook sandbox. Version 9.6.0 patches the issue.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Calibre-Ebook Calibre
cpe:2.3:a:calibre-ebook:calibre:*:*:*:*:*:*:*:*
9.6.0