Ad

CVE-2026-47725

MEDIUM CVSS 4.0: 6,9
Обновлено 28 июля 2026
Slack
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 0.3.3
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Slack
Публичный эксплойт Нет

nebula-mesh — это самостоятельная плоскость управления для виртуальной частной сети Slack Nebula Mesh. До версии 0.3.3 каждый маршрут /ui/* POST/PUT/PATCH/DELETE обрабатывал запрос сразу после проверки файла cookie сеанса. SameSite=Lax в файле cookie сеанса предотвращает отправку большинства межсайтовых форм, но не защищает: навигацию по отправке форм верхнего уровня со сторонних страниц (некоторые браузеры по-прежнему отправляют файлы cookie Lax в POST верхнего уровня); злоумышленники, использующие один и тот же регистрируемый домен (XSS родственного поддомена, захват поддомена); маршрут GET /ui/logout, который сторонний <img src=".../ui/logout"> может принудительно активировать.

Эта проблема исправлена ​​в версии 0.3.3.

Показать оригинальное описание (EN)

nebula-mesh is a self-hosted control plane for Slack Nebula mesh virtual private network. Prior to version 0.3.3, every /ui/* POST / PUT / PATCH / DELETE route processes the request as soon as the session cookie validates. SameSite=Lax on the session cookie prevents most cross-site form submits but does not protect: top-level form-submit navigations from third-party pages (some browsers still send Lax cookies on top-level POSTs); same-registrable-domain attackers (sibling-subdomain XSS, subdomain takeover); the GET /ui/logout route, which a third-party <img src=".../ui/logout"> can force-trigger. This issue has been patched in version 0.3.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0