Ad

CVE-2026-73058

MEDIUM CVSS 4.0: 6,9 EPSS 0.24%
Обновлено 31 августа 2026
stoatchat
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 0.15.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик stoatchat
Публичный эксплойт Нет

Версии stoatchat до 0.15.0 не могут заблокировать неуказанный адрес IPv6 (::) в черном списке SSRF, что позволяет неаутентифицированным злоумышленникам обходить защиту через конечные точки /proxy и /embed. Злоумышленники могут создавать запросы, используя литеральный синтаксис IPv6, для доступа к сервисам на интерфейсе обратной связи и получения конфиденциального внутреннего контента.

Показать оригинальное описание (EN)

stoatchat versions before 0.15.0 fail to block the IPv6 unspecified address (::) in the SSRF blocklist, allowing unauthenticated attackers to bypass protections via the /proxy and /embed endpoints. Attackers can craft requests using IPv6 literal syntax to access services on the loopback interface and retrieve sensitive internal content.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0