प्लेटफ़ॉर्म
go
घटक
github.com/charmbracelet/soft-serve
में ठीक किया गया
0.6.1
0.11.4
CVE-2026-30832 github.com/charmbracelet/soft-serve में एक गंभीर सर्वर-साइड रिक्वेस्ट फोरी (SSRF) भेद्यता है। यह भेद्यता हमलावरों को आंतरिक संसाधनों तक अनधिकृत पहुंच प्राप्त करने की अनुमति दे सकती है। यह भेद्यता soft-serve के repo आयात सुविधा में LFS एंडपॉइंट के लिए अपर्याप्त सत्यापन के कारण मौजूद है। 0.11.4 संस्करण में इस समस्या का समाधान किया गया है।
यह SSRF भेद्यता हमलावरों को आंतरिक सेवाओं और डेटा तक पहुंचने की अनुमति दे सकती है जो सार्वजनिक रूप से उजागर नहीं हैं। एक हमलावर आंतरिक नेटवर्क को स्कैन करने, संवेदनशील डेटा को निकालने या अन्य आंतरिक प्रणालियों पर हमला करने के लिए इस भेद्यता का उपयोग कर सकता है। चूंकि soft-serve अक्सर Git रिपॉजिटरी को संभालने के लिए उपयोग किया जाता है, इसलिए यह भेद्यता रिपॉजिटरी में संग्रहीत संवेदनशील जानकारी को भी उजागर कर सकती है। यह भेद्यता विशेष रूप से चिंताजनक है क्योंकि यह किसी भी प्रमाणीकरण की आवश्यकता के बिना शोषण किया जा सकता है, जिससे हमलावर के लिए आंतरिक संसाधनों तक पहुंच प्राप्त करना आसान हो जाता है।
CVE-2026-30832 को 2026-03-10 को सार्वजनिक रूप से प्रकट किया गया था। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) नहीं है, लेकिन SSRF भेद्यताओं का इतिहास बताता है कि ऐसे POC जल्दी ही उपलब्ध हो सकते हैं। CISA KEV सूची में अभी तक शामिल नहीं है। इस भेद्यता का जोखिम मध्यम है क्योंकि यह आसानी से शोषण योग्य है और इसके गंभीर परिणाम हो सकते हैं।
Applications built using the soft-serve Go library for repository management, particularly those handling external repository imports, are at risk. This includes CI/CD pipelines, build systems, and any application that leverages soft-serve to import and process Git repositories.
• go / server:
find /path/to/your/go/project -name "soft-serve.go" -print0 | xargs grep -l "LFS endpoint"• generic web:
curl -I <your_application_url>/repo_import | grep -i "lfs"disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, github.com/charmbracelet/soft-serve को 0.11.4 या बाद के संस्करण में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, LFS एंडपॉइंट तक पहुंच को सीमित करने के लिए फ़ायरवॉल नियमों या नेटवर्क नीतियों को लागू किया जा सकता है। इसके अतिरिक्त, सुनिश्चित करें कि soft-serve द्वारा संसाधित रिपॉजिटरी विश्वसनीय स्रोतों से हैं और उनमें दुर्भावनापूर्ण सामग्री नहीं है। किसी भी असामान्य नेटवर्क गतिविधि या अनधिकृत पहुंच प्रयासों की निगरानी के लिए सिस्टम लॉग की नियमित रूप से समीक्षा करें।
Soft Serve को संस्करण 0.11.4 या उच्चतर में अपडेट करें। यह संस्करण रेपो इम्पोर्ट के दौरान LFS एंडपॉइंट को ठीक से मान्य करके SSRF भेद्यता को ठीक करता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-30832 github.com/charmbracelet/soft-serve में एक SSRF भेद्यता है जो हमलावरों को आंतरिक संसाधनों तक पहुंचने की अनुमति देती है।
यदि आप github.com/charmbracelet/soft-serve के 0.11.4 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
github.com/charmbracelet/soft-serve को 0.11.4 या बाद के संस्करण में तुरंत अपडेट करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध POC नहीं है, लेकिन शोषण की संभावना है।
github.com/charmbracelet/soft-serve की वेबसाइट या GitHub रिपॉजिटरी पर आधिकारिक सलाहकार की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।