Ad

CVE-2026-74244

MEDIUM CVSS 3.1: 5,9 EPSS 0.14%
Обновлено 15 августа 2026
Red Hat
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик Red Hat
Публичный эксплойт Нет

В обработчике платежного веб-перехватчика Stripe компании Red Hat Quay обнаружена уязвимость. Эта уязвимость позволяет злоумышленнику, не прошедшему аутентификацию, подделать события выставления счетов, отправив созданные запросы JSON в конечную точку /webhooks/stripe без проверки заголовка Stripe-Signature. Успешная эксплуатация может привести к несанкционированному сбросу квоты сборки пространства имен до максимального значения и вызвать нежелательные электронные письма с счетами для администраторов пространства имен.

Показать оригинальное описание (EN)

A flaw was found in Red Hat Quay's Stripe billing webhook handler. This vulnerability allows an unauthenticated attacker to forge billing events by sending crafted JSON requests to the `/webhooks/stripe` endpoint without validating the Stripe-Signature header. Successful exploitation can lead to the unauthorized resetting of a namespace's build quota to its maximum and trigger unsolicited billing emails to namespace administrators.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

red hat:red hat quay 3 red hat:red hat openshift update service