प्लेटफ़ॉर्म
other
घटक
ghostfolio
में ठीक किया गया
2.245.1
Ghostfolio एक ओपन-सोर्स वेल्थ मैनेजमेंट सॉफ्टवेयर है। संस्करण 2.245.0 से पहले, मैनुअल एसेट इम्पोर्ट फीचर में SSRF भेद्यता मौजूद है। इसका शोषण करके, एक हमलावर संवेदनशील क्लाउड मेटाडेटा (IMDS) निकाल सकता है या आंतरिक नेटवर्क सेवाओं का पता लगा सकता है। यह भेद्यता संस्करण 2.245.0 में ठीक की गई है।
यह SSRF भेद्यता Ghostfolio उपयोगकर्ताओं के लिए गंभीर जोखिम पैदा करती है। हमलावर क्लाउड मेटाडेटा तक पहुंच प्राप्त कर सकते हैं, जिसमें संवेदनशील जानकारी जैसे इंस्टेंस आईडी, एपीआई कुंजियाँ और अन्य क्रेडेंशियल शामिल हो सकते हैं। इस जानकारी का उपयोग आंतरिक नेटवर्क सेवाओं का पता लगाने और शोषण करने के लिए किया जा सकता है, जिससे डेटा उल्लंघन और सिस्टम समझौता हो सकता है। यह भेद्यता विशेष रूप से उन वातावरणों में खतरनाक है जहां Ghostfolio क्लाउड प्रदाताओं पर निर्भर करता है, क्योंकि हमलावर IMDS एंडपॉइंट के माध्यम से सीधे जानकारी निकाल सकते हैं। इस प्रकार के SSRF शोषण के परिणामस्वरूप व्यापक डेटा हानि और सिस्टम नियंत्रण का नुकसान हो सकता है।
यह भेद्यता अभी तक KEV में सूचीबद्ध नहीं है, लेकिन CVSS स्कोर 9.3 के साथ, इसका शोषण जोखिम मध्यम से उच्च माना जाता है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं हैं, लेकिन SSRF भेद्यताओं का इतिहास बताता है कि शोषण कोड जल्द ही उपलब्ध हो सकता है। CVE को 2026-03-06 को प्रकाशित किया गया था।
Organizations utilizing Ghostfolio for wealth management, particularly those deploying it in cloud environments or with direct access to internal network resources, are at significant risk. Shared hosting environments where Ghostfolio is installed could also be vulnerable, as attackers may be able to exploit the vulnerability through other tenants.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.05% (15% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-28680 को कम करने के लिए, Ghostfolio को तुरंत संस्करण 2.245.0 या बाद के संस्करण में अपडेट करना महत्वपूर्ण है। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, मैनुअल एसेट इम्पोर्ट फीचर को अक्षम करने पर विचार करें यदि इसका उपयोग आवश्यक नहीं है। इसके अतिरिक्त, वेब एप्लिकेशन फ़ायरवॉल (WAF) को कॉन्फ़िगर करें ताकि SSRF हमलों को ब्लॉक किया जा सके, विशेष रूप से उन अनुरोधों को जो आंतरिक नेटवर्क सेवाओं को लक्षित करते हैं। जांच करें कि क्या आपके फ़ायरवॉल में SSRF हमलों को रोकने के लिए कोई नियम हैं। Ghostfolio के लॉग की नियमित रूप से निगरानी करें ताकि असामान्य गतिविधि का पता लगाया जा सके जो संभावित शोषण का संकेत दे सकती है।
Ghostfolio को 2.245.0 या उच्चतर संस्करण में अपडेट करें। यह संस्करण मैनुअल एसेट इम्पोर्ट सुविधा में SSRF भेद्यता को ठीक करता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-28680 Ghostfolio में एक SSRF भेद्यता है जो हमलावरों को संवेदनशील क्लाउड मेटाडेटा निकालने या आंतरिक नेटवर्क सेवाओं का पता लगाने की अनुमति देती है।
यदि आप Ghostfolio के संस्करण 2.245.0 से पहले का संस्करण उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Ghostfolio को संस्करण 2.245.0 या बाद के संस्करण में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो मैनुअल एसेट इम्पोर्ट फीचर को अक्षम करें।
अभी तक सक्रिय शोषण की कोई पुष्टि नहीं हुई है, लेकिन उच्च CVSS स्कोर के कारण शोषण का जोखिम है।
Ghostfolio की वेबसाइट या उनके सुरक्षा सलाहकार पृष्ठ पर आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।