MEDIUM🇬🇧 English

CVE-2026-33065

CVSS 6.9v4.0pub. 2026-03-20upd. 2026-03-23

Free5GC to projekt open-source Linux Foundation dla sieci rdzenia mobilnego piątej generacji (5G). W wersjach przed 1.4.2 moduł UDM nieprawidłowo konwertuje błąd 400 Bad Request (z UDR) na 500 Internal Server Error podczas obsługi żądań DELETE z pustym parametrem ścieżki supi. Ujawnia to wewnętrzne zachowanie obsługi błędów i utrudnia klientom rozróżnienie błędów po stronie klienta od awarii serwera. Gdy klient wysyła żądanie DELETE z pustym supi (na przykład podwójne ukośniki // w ścieżce URL), UDM przekazuje zniekształcone żądanie do UDR, które poprawnie zwraca 400, ale UDM propaguje to jako 500 SYSTEM_FAILURE zamiast zwrócić odpowiedni błąd 400 klientowi, naruszając najlepsze praktyki REST API dla operacji DELETE. Problem został naprawiony w wersji 1.4.2.

Pokaż oryginał (EN)

Free5GC is an open-source Linux Foundation project for 5th generation (5G) mobile core networks. In versions prior to 1.4.2, the UDM incorrectly converts a downstream 400 Bad Request (from UDR) into a 500 Internal Server Error when handling DELETE requests with an empty supi path parameter. This leaks internal error handling behavior and makes it difficult for clients to distinguish between client-side errors and server-side failures. When a client sends a DELETE request with an empty supi (e.g., double slashes // in URL path), the UDM forwards the malformed request to UDR, which correctly returns 400. However, UDM propagates this as 500 SYSTEM_FAILURE instead of returning the appropriate 400 error to the client. This violates REST API best practices for DELETE operations. The issue has been patched in version 1.4.2.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Free5gc Udm

    APP
    Free5Gc
    < 1.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-33064HIGH8.7ten sam produkt

Free5GC is an open-source Linux Foundation project for 5th generation (5G) mobile core networks. Versions prio...

CVE-2026-33192HIGH8.7ten sam produkt

Free5GC is an open-source Linux Foundation project for 5th generation (5G) mobile core networks. In versions p...

CVE-2026-33191HIGH8.7ten sam produkt

Free5GC is an open-source Linux Foundation project for 5th generation (5G) mobile core networks. Versions prio...

CVE-2023-46324HIGH7.5ten sam produkt

pkg/suci/suci.go in free5GC udm before 1.2.0, when Go before 1.19 is used, allows an Invalid Curve Attack beca...

CVE-2026-27642MEDIUM6.6ten sam produkt

free5gc UDM zapewnia Unified Data Management (UDM) dla free5GC, projektu open-source sieci rdzeniowych 5G. W w...