CVE-2026-92576
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.6
- EPSS
- —
- CWE
- CWE-918
- KEV Durumu
- Hayır
HKUDS nanobot 0.3.0 sürümünden önce, WebFetchTool bileşenindeki _validate_url() fonksiyonunun dahili IP aralıklarını ve özel adresleri engellemede başarısız olması nedeniyle sunucu tarafı istek sahteciliği zafiyeti içerir. Saldırganlar, botu bulut meta veri uç noktalarını, localhost hizmetlerini ve RFC 1918 adreslerini çağırmaya yönlendiren mesajlar gönderebilir ve böylece IAM kimlik bilgilerini ve dahili hizmet verilerini çıkarmaya çalışabilir.
Orijinal açıklama (İngilizce)
HKUDS nanobot before 0.3.0 contains a server-side request forgery vulnerability in the WebFetchTool component where the _validate_url() function fails to block internal IP ranges and private addresses. Attackers can send messages instructing the bot to fetch cloud metadata endpoints, localhost services, and RFC 1918 addresses to extract IAM credentials and internal service data.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
