CRITICAL🇬🇧 English

CVE-2026-54735

SSRF w Prebid Server — brak walidacji parametrów URL w adapterach bidderów

CVSS 10.0v3.1pub. 2026-07-29upd. 2026-08-18

Prebid Server w wersjach przed 4.4.0 jest podatny na atak SSRF (Server-Side Request Forgery) wynikający z braku walidacji wartości hosta i subdomeny w parametrach żądań licytacyjnych. Atakujący może zmusić serwer do wysyłania żądań do niezamierzonych miejsc docelowych, w tym do wewnętrznych zasobów sieciowych.

Pokaż oryginał (EN)

Prebid Server is an open-source solution for running real-time advertising auctions in the cloud. Prior to version 4.4.0, certain bidder adapters in Prebid Server interpolate user-supplied parameters into outbound request URLs without properly validating host and subdomain values, allowing crafted bid request parameters to cause server-side requests to unintended destinations and potentially expose internal network services or sensitive server endpoints. This issue is fixed in version 4.4.0.

🤖 Analiza AI
Jak działa

Określone adaptery bidderów w Prebid Server interpolują parametry dostarczone przez użytkownika bezpośrednio do adresów URL wychodzących żądań, nie walidując przy tym wartości hosta ani subdomeny. Osoba atakująca może spreparować odpowiednie parametry w żądaniu licytacyjnym (bid request), powodując, że serwer wyśle żądanie HTTP do dowolnego, kontrolowanego przez atakującego adresu — zarówno zewnętrznego, jak i wewnętrznego. W ten sposób możliwe jest dotarcie do usług sieciowych niedostępnych bezpośrednio z Internetu, takich jak wewnętrzne API, metadane chmurowe czy inne wrażliwe endpointy.

Skutki

Atakujący może uzyskać dostęp do wewnętrznych usług sieciowych oraz wrażliwych endpointów serwera, które normalnie nie są dostępne publicznie. W zależności od infrastruktury ofiary może to prowadzić do ujawnienia poufnych danych, dalszej eksploracji sieci wewnętrznej lub obejścia mechanizmów kontroli dostępu.

Mitygacja

Należy zaktualizować Prebid Server do wersji 4.4.0 lub nowszej, w której problem został naprawiony. Patch dostępny jest w repozytorium GitHub projektu (commit 494ac271cd4b5024df9123ef25ca3cff96390be3, release v4.4.0).

Kogo dotyczy

Prebid Server w wersjach przed 4.4.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Prebid Server

    APP
    Prebid
    < 4.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje