„`html
CVE-2026-72552: Server-Side Request Forgery in Dub
Zusammenfassung
Eine Server-Side Request Forgery (SSRF) Schwachstelle in Dub ermöglicht es unauthentifizierten Angreifern, den Server zur Durchführung von HTTP-Requests an beliebige interne oder externe Ziele zu missbrauchen. Die Vulnerability existiert im Endpoint für Metatags und weist einen CVSS-Score von 7.5 (High) auf.
Betroffene Systeme
- Software: Dub
- Betroffene Version: ab 2026-07-10
- Betriebssysteme: Plattformübergreifend
- Angriffsvektor: Network (keine physische Nähe erforderlich)
Technische Details
Die Schwachstelle befindet sich im /metatags Edge Endpoint. Dieser Endpoint ruft vom Benutzer bereitgestellte URLs ab, ohne dass eine Denylist implementiert ist oder eine Authentifizierung erforderlich wäre. Die fehlende Validierung ermöglicht es Angreifern:
- Interne Netzwerk-Services zu scannen (Port-Scanning)
- Cloud-Metadaten-Endpoints (z.B. AWS EC2 Instance Metadata) abzurufen
- Sensitive Daten von internen Systemen zu exfiltrieren
- Lateral Movement innerhalb der Infrastruktur durchzuführen
Beispiel-Exploit: Ein Angreifer sendet eine Anfrage an /metatags?url=http://169.254.169.254/latest/meta-data/iam/security-credentials/, um AWS-Credentials auszulesen.
Empfohlene Massnahmen
- Sofort: Implementierung eines URL-Whitelisting-Systems für den Metatags-Endpoint
- Implementierung von IP-Range-Validierung (RFC 1918 Adressen blockieren)
- Authentifizierung für den Endpoint erzwingen
- Rate-Limiting einführen
- Netzwerk-Segmentierung durchführen
- Monitoring und Logging von Endpoint-Anfragen aktivieren
- Auf Patch warten oder Endpoint deaktivieren
Bewertung
CVSS v3.1 Score: 7.5 (High)
Patch-Status: Nicht verfügbar
Priorität: Kritisch
Aufgrund der fehlenden Authentifizierung und des hohen Missbrauchspotentials sollte diese Vulnerability mit höchster Priorität adressiert werden.
„`