Ad

CVE-2026-73425

LOW CVSS 3.1: 3,7 EPSS 0.17%
Обновлено 13 августа 2026
Netlify
Параметр Значение
CVSS 3,7 (LOW)
Устранено в версии 8.1.2
Тип уязвимости CWE-185
Поставщик Netlify
Публичный эксплойт Нет

Astro — это веб-фреймворк для веб-сайтов, ориентированных на контент. До версии 8.1.2 адаптер Astro Netlify преобразует каждую запись image.remotePatterns в регулярное выражение, записанное в .netlify/v1/config.json в разделе images.remote_images для списка разрешений CDN изображений Netlify. В packages/integrations/netlify/src/index.ts функция RemotePatternToRegex() экранирует точки в значениях имени хоста, но интерполирует буквальные значения пути, не экранируя метасимволы регулярных выражений, такие как ., +, ?, ( и [, поэтому ограничительное имя пути, такое как /img/v1.0/file, также соответствует путям, смежным с метасимволами, включая пути, пересекающие сегмент.

Netlify обеспечивает соблюдение генерирует регулярное выражение напрямую, а помощник Astro matchPattern() не выполняет повторную проверку запроса, позволяя оптимизировать изображения на уже разрешенном хосте, который должен был быть исключен объявленным путем. Эта проблема исправлена в версии 8.1.2.

Показать оригинальное описание (EN)

Astro is a web framework for content-driven websites. Prior to 8.1.2, the Astro Netlify adapter converts each image.remotePatterns entry into a regular expression written to .netlify/v1/config.json under images.remote_images for Netlify's Image CDN allowlist. In packages/integrations/netlify/src/index.ts, remotePatternToRegex() escapes dots in hostname values but interpolates literal pathname values without escaping regular expression metacharacters such as ., +, ?, (, and [, so a restrictive pathname such as /img/v1.0/file also matches metacharacter-adjacent paths, including paths that cross a segment. Netlify enforces the generated regular expression directly and Astro's matchPattern() helper does not revalidate the request, allowing optimization of images on an already-allowed host that the declared pathname was intended to exclude. This issue is fixed in version 8.1.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Связанные уязвимости