Ad

CVE-2026-86590

MEDIUM CVSS 4.0: 6,3 EPSS 0.37%
Обновлено 8 сентября 2026
Kubernetes
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии 7.79.0 — 7.121.0
Устранено в версии 7.122.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Kubernetes
Публичный эксплойт Нет

В версиях Eclipse Che с 7.79.0 по 7.121.0 конечная точка POST /dashboard/api/data/resolver серверной панели мониторинга передает URL-адрес, предоставленный вызывающей стороной, непосредственно в исходящий запрос HTTP GET без фильтрации хоста. Аутентифицированный пользователь может использовать эту подделку запроса на стороне сервера (SSRF) для чтения ответов с внутренних сетевых адресов, включая службу метаданных облачного экземпляра (169.254.169.254), интерфейсы обратной связи, частные диапазоны RFC-1918 и внутрикластерные службы Kubernetes. Список разрешений, настроенный оператором (spec.devEnvironments.allowedSources.urls), не используется.

Уязвимость исправлена ​​в версии 7.122.0, в которой добавлена ​​блокировка частных адресов, предотвращение обхода IPv6 с сопоставлением IPv4, принудительное применение списка разрешенных операторов и отключение перенаправления HTTP для исходящего запроса.

Показать оригинальное описание (EN)

In Eclipse Che versions 7.79.0 through 7.121.0, the dashboard backend's POST /dashboard/api/data/resolver endpoint passes a caller-supplied URL directly to an outbound HTTP GET request with no host filtering. An authenticated user can exploit this server-side request forgery (SSRF) to read responses from internal network addresses, including the cloud instance metadata service (169.254.169.254), loopback interfaces, RFC-1918 private ranges, and in-cluster Kubernetes services. The operator-configured allowlist (spec.devEnvironments.allowedSources.urls) is not consulted. The vulnerability is fixed in version 7.122.0, which adds private-address blocking, IPv4-mapped IPv6 bypass prevention, operator allowlist enforcement, and disables HTTP redirects on the outbound request.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

eclipse foundation:eclipse che