Ad

CVE-2026-82638

HIGH CVSS 4.0: 8,7 EPSS 0.30%
Обновлено 31 августа 2026
Jina-Ai
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Jina-Ai
Публичный эксплойт Нет

jina-ai Reader отключает защиту частных адресов вне развертываний Google Cloud, позволяя неаутентифицированным злоумышленникам выполнять подделку запросов на стороне сервера. Злоумышленники могут предоставить общедоступные сопоставления имен хостов с частными адресами для получения облачных метаданных и внутреннего содержимого службы.

Показать оригинальное описание (EN)

jina-ai reader disables its private-address guard outside Google Cloud deployments, allowing unauthenticated attackers to perform server-side request forgery. Attackers can supply publicly resolvable hostnames mapping to private addresses to retrieve cloud metadata and internal service content.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

jina-ai:reader