HIGH✓ PATCH🇬🇧 English

CVE-2026-56747

RCE poprzez code injection w kompilatorze JSON Pointer w Cribl Stream

CVSS 8.7v4.0pub. 2026-07-27upd. 2026-08-20

Podatność w module kompilatora JSON Pointer-to-accessor w Cribl Stream umożliwia zdalnemu uwierzytelnionemu atakującemu wykonanie dowolnego kodu JavaScript po stronie serwera. Luka jest groźna, ponieważ nie wymaga żadnych specjalnych warunków sieciowych ani interakcji ze strony innych użytkowników.

Pokaż oryginał (EN)

Improper control of generation of code in the JSON Pointer-to-accessor compiler in Cribl Stream before 4.18.2 allows a remote authenticated attacker with edit privileges to execute arbitrary JavaScript on the server via a crafted database connection identifier or pack configuration value.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli generowania kodu (CWE-94) w kompilatorze JSON Pointer-to-accessor. Atakujący posiadający uprawnienia do edycji może dostarczyć spreparowany identyfikator połączenia z bazą danych lub wartość konfiguracyjną paczki (pack configuration value). Tak przygotowane dane wejściowe są następnie interpretowane przez kompilator, który bez odpowiedniej sanityzacji generuje i wykonuje przekazany kod JavaScript bezpośrednio na serwerze.

Skutki

Atakujący może wykonać dowolny kod JavaScript na serwerze z uprawnieniami procesu Cribl Stream, co może prowadzić do przejęcia kontroli nad systemem, kradzieży danych lub dalszego lateral movement w środowisku ofiary.

Mitygacja

Należy zaktualizować Cribl Stream do wersji 4.18.2 lub nowszej, w której problem został naprawiony. Szczegółowe informacje dostępne są w notatkach do wydania producenta: https://docs.cribl.io/stream/release-notes/release-v4182/#security-fixes

Kogo dotyczy

Cribl Stream w wersjach wcześniejszych niż 4.18.2

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Cribl Stream

    APP
    Cribl
    < 4.18.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-56748HIGH8.7PL ✓ten sam produkt

RCE przez symbolic link w funkcji Pack Git import w Cribl Stream

CVE-2019-11076CRITICAL9.8PL ✓ten sam vendor

Cribl UI 1.5.0 — zdalne wykonanie komend bez uwierzytelnienia (RCE)