CVE-2026-100391
🟡 Monitoruj
W MediaFlow Proxy występuje podatność na SSRF, umożliwiająca atakującym odczyt danych z wewnętrznych URLi.
CVSS
8.2
EPSS
0.3%
Exploit
none
Vendor
Opis źródłowy (NVD)
MediaFlow Proxy through 2.4.9 contains a server-side request forgery vulnerability in the /proxy routes due to missing and incomplete destination validation in the d query parameter. Remote attackers can supply arbitrary internal URLs including loopback and cloud metadata endpoints to read full responses from the proxy server.
ssrf
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 8.2 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.3% |
| Opublikowano (NVD) | 2026-09-25 21:17:22 UTC |
| Ostatnia modyfikacja (NVD) | 2026-10-05 15:17:08 UTC |
Referencje
- https://github.com/mhdzumair/mediaflow-proxy ([email protected])
- https://github.com/mhdzumair/mediaflow-proxy/blob/2.4.9/mediaflow_proxy/routes/proxy.py#L532-L569 ([email protected])
- https://github.com/mhdzumair/mediaflow-proxy/commit/99f4af1153d4766420a098a232183cba1efdc560 ([email protected])
- https://www.vulncheck.com/advisories/mediaflow-proxy-through-2.4.9-server-side-request-forgery-via-incomplete-validation ([email protected])