Ad

CVE-2026-63004

MEDIUM CVSS 3.1: 5,5 EPSS 0.27%
Обновлено 21 августа 2026
Microsoft
Параметр Значение
CVSS 5,5 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Microsoft
Публичный эксплойт Нет

Unleash — это платформа управления функциями с открытым исходным кодом. До версий 7.5.2, 7.6.5 и 8.0.2 надстройка и подсистема интеграции передают управляемое оператором значение параметров.url из src/lib/addons/webhook.ts и интеграций Slack, Microsoft Teams, Datadog и New Relic в Addon.fetchRetry в src/lib/addons/addon.ts без ограничения адресов метаданных обратной связи, локальных ссылок, частных или облачных. Аутентифицированный субъект с корневым разрешением CREATE_ADDON или UPDATE_ADDON может заставить сервер отправлять запросы изнутри границы своей сети, использовать статус события интеграции в качестве оракула слепого зондирования, пересылать значения авторизации, customHeaders или DD-API-KEY на наблюдаемый злоумышленником хост и доставлять тело JSON функционального события внутренним службам.

Эта проблема исправлена ​​в версиях 7.5.2, 7.6.5 и 8.0.2.

Показать оригинальное описание (EN)

Unleash is an open-source feature management platform. Prior to 7.5.2, 7.6.5, and 8.0.2, the addon and integration subsystem passes the operator-controlled parameters.url value from src/lib/addons/webhook.ts and the Slack, Microsoft Teams, Datadog, and New Relic integrations to Addon.fetchRetry in src/lib/addons/addon.ts without restricting loopback, link-local, private, or cloud metadata addresses. An authenticated actor with the root CREATE_ADDON or UPDATE_ADDON permission can cause the server to send requests from inside its network boundary, use integration event status as a blind probing oracle, forward Authorization, customHeaders, or DD-API-KEY values to an attacker-observed host, and deliver the feature-event JSON body to internal services. This issue is fixed in versions 7.5.2, 7.6.5, and 8.0.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1