Ad

CVE-2026-41646

MEDIUM CVSS 3.1: 5,5 EPSS 0.11%
Обновлено 17 июня 2026
Projectdiscovery
Параметр Значение
CVSS 5,5 (MEDIUM)
Уязвимые версии 3.0.0 — 3.8.0
Устранено в версии 3.8.0
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Projectdiscovery
Публичный эксплойт Нет

Nuclei — это сканер уязвимостей, построенный на простом DSL на основе YAML. Начиная с версии 3.0.0 и до версии 3.8.0, уязвимость в среде выполнения протокола JavaScript Nuclei позволяет шаблонам JavaScript читать локальные файлы .js и .json с помощью функции require(), минуя ограничение доступа к локальным файлам по умолчанию. Эта проблема исправлена ​​в версии 3.8.0.

Показать оригинальное описание (EN)

Nuclei is a vulnerability scanner built on a simple YAML-based DSL. From version 3.0.0 to before version 3.8.0, a vulnerability in Nuclei's JavaScript protocol runtime allows JavaScript templates to read local .js and .json files through the require() function, bypassing the default local file access restriction. This issue has been patched in version 3.8.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Projectdiscovery Nuclei
cpe:2.3:a:projectdiscovery:nuclei:*:*:*:*:*:go:*:*
3.0.0 3.8.0