Ad

CVE-2026-50151

HIGH CVSS 3.1: 7,5 EPSS 0.38%
Обновлено 26 августа 2026
Linuxfoundation
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 2.6.1
Устранено в версии 2.6.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Linuxfoundation
Публичный эксплойт Нет

oras-go — это библиотека Go для управления артефактами OCI. До версии 2.6.1 реестр/remote/repository.go в blobStore.completePushAfterInitialPost следовал заголовку Location, контролируемому реестром, во время загрузки монолитного BLOB-объекта и повторно использовал заголовок авторизации из исходного запроса POST для последующего запроса PUT, позволяя вредоносному реестру возвращать расположение между хостами и получать учетные данные вызывающего абонента в конечной точке, контролируемой злоумышленником. Эта проблема исправлена ​​в версии 2.6.1.

Показать оригинальное описание (EN)

oras-go is a Go library for managing OCI artifacts. Prior to 2.6.1, registry/remote/repository.go in blobStore.completePushAfterInitialPost follows a registry-controlled Location header during monolithic blob upload and reuses the Authorization header from the initial POST request for the subsequent PUT request, allowing a malicious registry to return a cross-host Location and receive the caller's credentials at an attacker-controlled endpoint. This issue is fixed in version 2.6.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Linuxfoundation Oras
cpe:2.3:a:linuxfoundation:oras:*:*:*:*:*:go:*:*
2.6.1