प्लेटफ़ॉर्म
go
घटक
github.com/apache/skywalking-mcp
में ठीक किया गया
0.1.1
0.2.0
CVE-2026-34476 Apache SkyWalking MCP में एक गंभीर सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी (SSRF) भेद्यता है। यह भेद्यता हमलावरों को आंतरिक संसाधनों तक अनधिकृत पहुँच प्राप्त करने की अनुमति दे सकती है। यह भेद्यता Apache SkyWalking MCP के संस्करण 0.1.0 को प्रभावित करती है, और इसे संस्करण 0.2.0 में अपग्रेड करके ठीक किया जा सकता है।
यह SSRF भेद्यता हमलावरों को Apache SkyWalking MCP सर्वर के माध्यम से आंतरिक नेटवर्क संसाधनों तक पहुँचने की अनुमति देती है। हमलावर आंतरिक सेवाओं को उजागर कर सकते हैं, संवेदनशील डेटा तक पहुँच सकते हैं, या यहां तक कि आंतरिक प्रणालियों पर नियंत्रण प्राप्त कर सकते हैं। SSRF का उपयोग अक्सर आंतरिक स्कैनिंग और डेटा एक्सफ़िल्ट्रेशन के लिए किया जाता है। इस भेद्यता का शोषण आंतरिक नेटवर्क पर एक व्यापक प्रभाव डाल सकता है, जिससे डेटा उल्लंघन और सिस्टम समझौता हो सकता है। यह भेद्यता अन्य SSRF भेद्यताओं के समान है, जहां हमलावर सर्वर को दुर्भावनापूर्ण अनुरोध करने के लिए हेरफेर करते हैं, जिससे आंतरिक सेवाओं का अनाधिकृत प्रकटीकरण होता है।
CVE-2026-34476 को अभी तक KEV में शामिल नहीं किया गया है, लेकिन इसकी उच्च CVSS स्कोर (7.1) इंगित करती है कि इसका शोषण मध्यम संभावना है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन SSRF भेद्यताओं का व्यापक रूप से शोषण किया जाता है, इसलिए सक्रिय शोषण की संभावना बनी हुई है। यह भेद्यता 2026-04-13 को प्रकाशित हुई थी।
Organizations deploying Apache SkyWalking MCP version 0.1.0, particularly those with sensitive internal services accessible from the SkyWalking server, are at risk. Shared hosting environments where SkyWalking MCP is deployed alongside other applications should also be considered vulnerable, as a compromised SkyWalking instance could potentially be used to attack other tenants.
• linux / server:
journalctl -u skywalking-mcp -g "SW-URL"• generic web:
curl -I <skywalking_mcp_url>/api/some/endpoint | grep -i 'sw-url:'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.03% (9% शतमक)
CVSS वेक्टर
CVE-2026-34476 को कम करने का प्राथमिक तरीका Apache SkyWalking MCP को संस्करण 0.2.0 में अपग्रेड करना है, जिसमें यह भेद्यता ठीक की गई है। यदि अपग्रेड तत्काल संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग SW-URL हेडर को ब्लॉक करने के लिए कर सकते हैं। इसके अतिरिक्त, आंतरिक नेटवर्क संसाधनों तक पहुँच को सीमित करने के लिए SkyWalking MCP के लिए नेटवर्क नीतियों को कॉन्फ़िगर करें। भेद्यता का पता लगाने के लिए, आप लॉग में असामान्य अनुरोधों की निगरानी कर सकते हैं जो आंतरिक संसाधनों को लक्षित करते हैं।
सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता को कम करने के लिए Apache SkyWalking MCP के संस्करण 0.2.0 में अपग्रेड करें, जो SW-URL हेडर के कारण होती है। यह अपडेट SW-URL हेडर के माध्यम से किए गए अनुरोधों को मान्य और प्रतिबंधित करके समस्या को ठीक करता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-34476 Apache SkyWalking MCP में एक सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी (SSRF) भेद्यता है जो हमलावरों को आंतरिक संसाधनों तक पहुँचने की अनुमति देती है।
यदि आप Apache SkyWalking MCP के संस्करण 0.1.0 चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-34476 को ठीक करने के लिए, Apache SkyWalking MCP को संस्करण 0.2.0 में अपग्रेड करें।
हालांकि सार्वजनिक PoC उपलब्ध नहीं हैं, SSRF भेद्यताओं का व्यापक रूप से शोषण किया जाता है, इसलिए सक्रिय शोषण की संभावना बनी हुई है।
कृपया Apache SkyWalking वेबसाइट पर आधिकारिक सलाहकार देखें: [https://skywalking.apache.org/](https://skywalking.apache.org/)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।