Ad

CVE-2026-77648

LOW CVSS 3.1: 2,2 EPSS 0.19%
Обновлено 24 августа 2026
Openstack
Параметр Значение
CVSS 2,2 (LOW)
Уязвимые версии 30.0.0 — 32.0.0
Устранено в версии 30.3.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Openstack
Публичный эксплойт Нет

В OpenStack Glance до 32.0.0 API /v2/tasks принимает задачи type=import, которые обойти import_filtering_opts, позволяя администратору получать внутренние URL-адреса из сервисной сети Glance (также известной как SSRF), если используется https:// или http://. Этот API был доступен только администраторам, начиная с Xena, и в нескольких выпусках он устарел.

Показать оригинальное описание (EN)

In OpenStack Glance through 32.0.0, the /v2/tasks API accepts type=import tasks that bypass import_filtering_opts, allowing an admin to fetch internal URLs from the Glance service network (aka SSRF), as long as https:// or http:// is used. This API has been available only to admins since Xena, and it has been deprecated for several releases.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Openstack Glance
cpe:2.3:a:openstack:glance:*:*:*:*:*:*:*:*
30.0.0 30.3.0
Openstack Glance
cpe:2.3:a:openstack:glance:*:*:*:*:*:*:*:*
31.0.0 31.1.1
Openstack Glance
cpe:2.3:a:openstack:glance:*:*:*:*:*:*:*:*
32.0.0 <= 32.0.0