Ad

CVE-2026-63732

CRITICAL CVSS 4.0: 9,4 EPSS 0.74%
Обновлено 28 июля 2026
Payload
Параметр Значение
CVSS 9,4 (CRITICAL)
Устранено в версии 0.4.60
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Payload
Публичный эксплойт Нет

9router 0.4.59 (исправлено в 0.4.60) содержит цепочку уязвимостей: жестко запрограммированный пароль по умолчанию (123456), который аутентифицирует любую новую установку, обход сетевого шлюза LOCAL_ONLY через поддельный заголовок хоста и непроверенные аргументы, передаваемые в child_process.spawn() при регистрации плагинов MCP. Удаленный злоумышленник, не прошедший проверку подлинности, может войти в систему с учетными данными по умолчанию, подделать заголовок Host для доступа к локальным маршрутам и зарегистрировать вредоносный плагин MCP (например, node -e <payload>), чтобы добиться выполнения произвольного кода в операционной системе хоста при срабатывании конечной точки SSE плагина.

Показать оригинальное описание (EN)

9router 0.4.59 (fixed in 0.4.60) contains a chain of vulnerabilities: a hardcoded default password (123456) that authenticates any fresh installation, a bypass of the LOCAL_ONLY network gate via a spoofed Host header, and unvalidated arguments passed to child_process.spawn() when registering MCP plugins. A remote, unauthenticated attacker can log in with the default credential, spoof the Host header to reach local-only routes, and register a malicious MCP plugin (e.g. node -e <payload>) to achieve arbitrary code execution on the host operating system when the plugin's SSE endpoint is triggered.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0