Ad

CVE-2026-73297

MEDIUM CVSS 4.0: 6,9 EPSS 1.62%
Обновлено 12 августа 2026
Microsoft
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 3.0.8
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Microsoft
Публичный эксплойт Нет

Платформа Microsoft UFO с открытым исходным кодом для интеллектуальной автоматизации на всех устройствах и платформах. До версии 3.0.8 _is_blocked_ip в ufo/utils/url_security.py не блокировал префиксы NAT64 64:ff9b::/96 и 64:ff9b:1::/48, префикс 6to4 2002::/16 или префикс Teredo 2001::/32 и не перепроверял встроенные адресаты IPv4, позволяя удаленный злоумышленник, не прошедший проверку подлинности, который может влиять на URL-адреса, обрабатываемые validate_url, чтобы обойти защиту SSRF и получить доступ к облачным метаданным, внутренним службам или локальному хосту. Эта проблема исправлена ​​в версии 3.0.8.

Показать оригинальное описание (EN)

Microsoft UFO open-source framework for intelligent automation across devices and platforms. Prior to 3.0.8, _is_blocked_ip in ufo/utils/url_security.py did not block NAT64 prefixes 64:ff9b::/96 and 64:ff9b:1::/48, the 6to4 prefix 2002::/16, or the Teredo prefix 2001::/32 and did not re-check embedded IPv4 destinations, allowing an unauthenticated remote attacker who can influence URLs processed by validate_url to bypass the SSRF guard and reach cloud metadata, internal services, or localhost. This issue is fixed in version 3.0.8.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

microsoft:ufo