CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92795

Orta

Teknik Veri (Otomatik)

CVSS Skoru
6.5
EPSS
CWE
CWE-918
KEV Durumu
Hayır

Coze Studio 0.5.1 sürümüne kadar, eklenti araçlarını kaydederken sunucu URL'sine yönelik kısıtlamaları yapmamakta, bu da kimlik doğrulamış kullanıcıların arka uçtan iç hizmetleri almasına olanak tanımaktadır. Saldırganlar, bulut meta veri son noktalarına ve yalnızca arka uç ağından erişilebilen iç hizmetlere erişmek için eklenti istekleri oluşturabilir ve duyarlı bilgileri içeren yanıtları okuyabilir.

Orijinal açıklama (İngilizce)

Coze Studio through 0.5.1 fails to restrict the server URL supplied when registering plugin tools, allowing authenticated users to make the backend fetch internal services. Attackers can construct plugin requests to access cloud metadata endpoints and internal services reachable only from the backend network, reading responses containing sensitive information.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.