CVE-2026-44515
Czym jest CVE-2026-44515?
Nextcloud News to czytnik kanałów RSS/Atom. Przed wersją 28.3.0-beta.1 Nextcloud News umożliwia uwierzytelnionym użytkownikom dodawanie kanałów poprzez podanie adresu URL kanału (za pośrednictwem interfejsu internetowego lub interfejsu API). W wersjach, których dotyczy problem, uwierzytelniona osoba atakująca może udostępnić adres URL wskazujący wewnętrzne/prywatne zakresy adresów IP lub host lokalny, powodując, że serwer Nextcloud będzie wykonywał żądania HTTP po stronie serwera do miejsc docelowych kontrolowanych przez osobę atakującą, ale nie przekaże wyniku. Umożliwia to ślepe SSRF, którego można używać do skanowania lub sondowania usług sieci wewnętrznej, które są dostępne z serwera Nextcloud. Luka ta została naprawiona w wersji 28
FAQ
CVE-2026-44515 ma wynik CVSS N/D/10, oceniony jako Nieznany. Przejrzyj listę produktów, których dotyczy problem, i zastosuj poprawki dostawcy.
CVSS (Common Vulnerability Scoring System) ocenia powagę podatności od 0,0 do 10,0. CVE-2026-44515 uzyskuje N/D/10 (Nieznany). Wyniki od 9,0–10,0 są Krytyczne, 7,0–8,9 Wysokie, 4,0–6,9 Średnie i poniżej 4,0 Niskie.
Lista urządzeń potwierdzonych jako dotknięte przez CVE-2026-44515 jest pokazana w sekcji "Dotknięte urządzenia" powyżej. Porównaj swoją wersję firmware z poradnikiem bezpieczeństwa dostawcy i zastosuj najnowszą łatkę.
Zastosuj najnowszą aktualizację firmware lub oprogramowania od dostawcy. Sprawdź sekcję Referencje powyżej, aby uzyskać oficjalne porady i notatki dotyczące poprawek. Jeśli żadna łatka nie jest dostępna, rozważ wyłączenie dotkniętej funkcji lub izolację urządzenia od niezaufanych sieci.