Ad

CVE-2026-73264

HIGH CVSS 3.1: 7,6 EPSS 0.32%
Обновлено 12 августа 2026
Prowler
Параметр Значение
CVSS 7,6 (HIGH)
Устранено в версии 5.33.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Prowler
Публичный эксплойт Нет

Prowler — платформа облачной безопасности. До версии 5.33.1 аутентифицированный пользователь с доступом к конфигурации провайдера Lighthouse мог предоставить непроверенный base_url для openai_совместимого провайдера через POST /api/v1/lighthouse/providers и POST /api/v1/lighthouse/providers/{id}/connection, в результате чего api/src/backend/tasks/jobs/lighthouse_providers.py отправлял исходящие запросы, включая ключ API в авторизации. заголовок, на контролируемые злоумышленником или внутренние конечные точки при вызове client.models.list. Эта проблема исправлена ​​в версии 5.33.1.

Показать оригинальное описание (EN)

Prowler is a cloud security platform. Prior to 5.33.1, an authenticated user with Lighthouse provider configuration access could supply an unvalidated base_url for the openai_compatible provider through POST /api/v1/lighthouse/providers and POST /api/v1/lighthouse/providers/{id}/connection, causing api/src/backend/tasks/jobs/lighthouse_providers.py to send outbound requests, including the API key in the Authorization header, to attacker-controlled or internal endpoints when client.models.list was called. This issue is fixed in version 5.33.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости