Ad

CVE-2026-84207

MEDIUM CVSS 4.0: 5,3 EPSS 0.20%
Обновлено 8 сентября 2026
Heym
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 0.0.98
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Heym
Публичный эксплойт Нет

Хейму до версии 0.0.98 не удалось применить защиту выхода SSRF к узлам WebSocket Send и WebSocket Trigger, позволяя прошедшим проверку подлинности пользователям подключаться к внутренним службам. Злоумышленники могут создавать узлы рабочего процесса с произвольными URL-адресами и заголовками для доступа к внутренним службам и чтения ответов с узла WebSocket Trigger.

Показать оригинальное описание (EN)

Heym before 0.0.98 fails to apply SSRF egress guards to WebSocket Send and WebSocket Trigger nodes, allowing authenticated users to connect to internal services. Attackers can craft workflow nodes with arbitrary URLs and headers to reach internal services and read responses from the WebSocket Trigger node.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости