Ad

CVE-2026-54735

CRITICAL CVSS 3.1: 10,0 EPSS 0.35%
Обновлено 30 июля 2026
Prebid
Параметр Значение
CVSS 10,0 (CRITICAL)
Устранено в версии 4.4.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Prebid
Публичный эксплойт Нет

Prebid Server — это решение с открытым исходным кодом для проведения рекламных аукционов в облаке в режиме реального времени. До версии 4.4.0 некоторые адаптеры системы назначения ставок в Prebid Server интерполировали предоставленные пользователем параметры в URL-адреса исходящих запросов без надлежащей проверки значений хоста и поддомена, что позволяло созданным параметрам запроса ставки вызывать запросы на стороне сервера к непредусмотренным местам назначения и потенциально подвергать риску внутренние сетевые службы или конфиденциальные конечные точки сервера. Эта проблема исправлена ​​в версии 4.4.0.

Показать оригинальное описание (EN)

Prebid Server is an open-source solution for running real-time advertising auctions in the cloud. Prior to version 4.4.0, certain bidder adapters in Prebid Server interpolate user-supplied parameters into outbound request URLs without properly validating host and subdomain values, allowing crafted bid request parameters to cause server-side requests to unintended destinations and potentially expose internal network services or sensitive server endpoints. This issue is fixed in version 4.4.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1