Ad

CVE-2026-76177

HIGH CVSS 4.0: 7,1
Обновлено 3 сентября 2026
Ocs_Inventory_Ng
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Ocs_Inventory_Ng
Публичный эксплойт Нет

Уязвимость подделки запросов на стороне сервера (SSRF) в конечной точке /ocsreports/?function=tele_activate из-за недостаточной проверки параметров HTTPS_SERV и FILE_SERV. Аутентифицированный пользователь с привилегиями оператора может предоставлять произвольные значения для этих параметров, в результате чего сервер OCS Inventory отправляет HTTP/HTTPS-запросы к внешним системам или внутренним ресурсам, что может обеспечить доступ к внутренним сетевым службам или ресурсам метаданных облачных служб.

Показать оригинальное описание (EN)

Server-Side Request Forgery (SSRF) vulnerability in the /ocsreports/?function=tele_activate endpoint due to insufficient validation of the HTTPS_SERV and FILE_SERV parameters. An authenticated user with operator privileges can provide arbitrary values for these parameters, causing the OCS Inventory server to make HTTP/HTTPS requests to external systems or internal resources, which could allow access to internal network services or metadata resources of cloud services.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Ocs_Inventory_Ng Ocsreports
cpe:2.3:a:ocs_inventory_ng:ocsreports:2.12.6:*:*:*:*:*:*:*