CVE-2026-59702

🟠 Łataj w tym tygodniu

Wykorzystanie podatności SSRF w repomix umożliwia nieautoryzowanym atakującym wykonywanie dowolnych żądań.

CVSS
9.3
EPSS
0.3%
Exploit
none
Vendor
Opis źródłowy (NVD)

repomix contains a server-side request forgery vulnerability in the POST /api/pack endpoint that allows unauthenticated attackers to make arbitrary outbound requests. The endpoint fails to properly validate http://, https://, and file:// URLs before passing them to git clone, enabling attackers to access private network addresses, GCP metadata services, or local filesystem paths.

ssrf Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.3
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2026-07-08 16:16:31 UTC
Ostatnia modyfikacja (NVD)2026-07-10 18:22:49 UTC
Referencje