प्लेटफ़ॉर्म
nodejs
घटक
@clerk/backend
में ठीक किया गया
0.1.1
2.0.1
3.0.1
3.1.1
3.2.3
CVE-2026-34076 एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है जो @clerk/backend पैकेज में पाई गई है। यह भेद्यता हमलावरों को एप्लिकेशन के Clerk-Secret-Key को एक हमलावर-नियंत्रित सर्वर पर भेजने की अनुमति दे सकती है। यह भेद्यता केवल उन अनुप्रयोगों को प्रभावित करती है जिन्होंने frontendApiProxy सुविधा को सक्षम किया है। 3.2.3 संस्करण में एक फिक्स जारी किया गया है।
इस SSRF भेद्यता का शोषण करने वाला एक हमलावर एप्लिकेशन के Clerk-Secret-Key को उजागर कर सकता है। यह कुंजी संवेदनशील जानकारी तक पहुंच प्रदान कर सकती है, जैसे कि उपयोगकर्ता डेटा और एप्लिकेशन कॉन्फ़िगरेशन। हमलावर इस कुंजी का उपयोग एप्लिकेशन के साथ छेड़छाड़ करने या अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए कर सकता है। चूंकि Clerk-Secret-Key का खुलासा किया जा सकता है, इसलिए यह एप्लिकेशन की सुरक्षा के लिए एक गंभीर खतरा है। यह भेद्यता विशेष रूप से उन अनुप्रयोगों के लिए चिंताजनक है जो संवेदनशील डेटा को संसाधित करते हैं या महत्वपूर्ण कार्यों को करते हैं।
यह CVE 2026-03-27 को प्रकाशित किया गया था। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की गंभीरता को देखते हुए, इसका शोषण किया जा सकता है। EPSS स्कोर अभी तक निर्धारित नहीं किया गया है। CISA KEV सूची में शामिल होने की स्थिति अज्ञात है।
Applications built with @clerk/backend that have explicitly enabled the frontendApiProxy feature are at risk. This includes applications utilizing Clerk's authentication and authorization services and relying on the Clerk-Secret-Key for secure operation. Developers who have not recently reviewed their dependencies or are using older versions of @clerk/backend are particularly vulnerable.
• nodejs / server:
npm list @clerk/backend• nodejs / server:
grep -r 'clerkFrontendApiProxy' ./src• nodejs / server:
find ./node_modules -name "@clerk/backend*" -print0 | xargs -0 npm lsdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (14% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने का सबसे प्रभावी तरीका @clerk/backend पैकेज को 3.2.3 या बाद के संस्करण में अपडेट करना है। यदि तत्काल अपडेट संभव नहीं है, तो frontendApiProxy सुविधा को अक्षम करने पर विचार करें, क्योंकि यह भेद्यता केवल इस सुविधा का उपयोग करने वाले अनुप्रयोगों को प्रभावित करती है। इसके अतिरिक्त, सुनिश्चित करें कि आपका Clerk-Secret-Key सुरक्षित रूप से संग्रहीत है और अनधिकृत पहुंच से सुरक्षित है। WAF नियमों को लागू करने पर विचार करें जो SSRF हमलों को रोकते हैं।
कृपया @clerk/hono, @clerk/express, @clerk/backend और @clerk/fastify पैकेजों को क्रमशः 0.1.5, 2.0.7, 3.2.3 और 3.1.5 या उच्चतर संस्करणों में अपडेट करें। यह SSRF भेद्यता को ठीक करता है जिससे Clerk गुप्त कुंजी उजागर हो सकती है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-34076 एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है जो @clerk/backend पैकेज में पाई गई है, जिससे हमलावर Clerk-Secret-Key को उजागर कर सकते हैं।
यदि आप @clerk/backend के 3.2.3 से पहले के संस्करण का उपयोग कर रहे हैं और frontendApiProxy सुविधा को सक्षम किया है, तो आप प्रभावित हैं।
भेद्यता को ठीक करने के लिए @clerk/backend पैकेज को 3.2.3 या बाद के संस्करण में अपडेट करें।
हालांकि सार्वजनिक POC अभी तक ज्ञात नहीं हैं, भेद्यता की गंभीरता को देखते हुए, इसका शोषण किया जा सकता है।
@clerk/backend के आधिकारिक सलाहकार के लिए @clerk/backend के GitHub रिपॉजिटरी या @clerk की वेबसाइट पर जाएँ।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।