Ad

CVE-2026-63464

HIGH CVSS 3.1: 7,7 EPSS 0.27%
Обновлено 9 сентября 2026
Forgekeep
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 0.7.2
Устранено в версии 0.7.2
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Forgekeep
Публичный эксплойт Нет

nebula-mesh — это самостоятельная плоскость управления для Slack Nebula Mesh VPN. Начиная с версии 0.6.0 и до версии 0.7.2, операторы, не являющиеся администраторами (пользователь роли), могут установить параметрallow_private: true в своей собственной управляемой подписке на веб-перехватчик (POST/PATCH/api/v1/webhook-subscriptions). В этом поле не существует проверки администратором.

Во время доставкиallow_private переключает диспетчера на незащищенный HTTP-клиент, минуя SSRF-защиту частного/петлевого/локального канала, позволяя оператору с низким уровнем привилегий заставить сервер запрашивать внутренние адреса. Эта проблема исправлена ​​в версии 0.7.2.

Показать оригинальное описание (EN)

nebula-mesh is a self-hosted control plane for Slack Nebula mesh VPN. From version 0.6.0 to before version 0.7.2, non-admin operators (role user) can set allow_private: true on their own managed webhook subscription (POST/PATCH /api/v1/webhook-subscriptions). No admin check exists on this field. At delivery time, allow_private switches the dispatcher to an unguarded HTTP client, bypassing the private/loopback/link-local SSRF guard — letting a low-privilege operator make the server request internal addresses. This issue has been patched in version 0.7.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

forgekeep:nebula-mesh

Связанные уязвимости