今日重點:zrok 的 Python SDK ProxyShare Flask proxy route 在 2.0.3 以前可能被攻擊者指定請求目標 URL;有使用 zrok 分享服務、檔案或網路資源的開發者,應立即升級。
CVE-2026-45568(嚴重度 CVSS 9.1)
影響
這個漏洞影響 zrok。zrok 是用來分享 web services、檔案與網路資源的軟體。
在 2.0.3 以前,zrok 的 Python SDK ProxyShare Flask proxy route 會接受 request path 裡的 absolute URL,並傳給 urllib.parse.urljoin。這可能讓原本設定好的 target host 被 request path 取代,導致 requests.request 回傳來自攻擊者指定 URL 的 server-side response。
如果你的專案有使用 zrok 的 Python SDK ProxyShare Flask proxy route,或用 zrok 分享內部服務、檔案、網路資源,就需要檢查版本。
該做什麼
請將 zrok 升級到 2.0.3 或更新版本。官方已在 2.0.3 修復此問題。
資料來源:NVD
推薦閱讀
資安快訊:今日重要 CVE(2026-07-15)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2022-37434、CVE-2024-23687、CVE-2024-36265、CVE-2024-11680、CVE-2025-10585、CVE-2026-2764、CVE-2026-2765、CVE-2026-2766
資安快訊:今日重要 CVE(2026-07-16)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-54527、CVE-2026-62392、CVE-2026-45063、CVE-2026-45069、CVE-2026-47767、CVE-2026-46633、CVE-2026-46634
資安快訊:今日重要 CVE(2026-07-17)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-55471、CVE-2026-48805、CVE-2026-48806、CVE-2026-48807、CVE-2026-62241
資安快訊:今日重要 CVE(2026-07-18)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-54052、CVE-2026-9135、CVE-2026-8476、CVE-2026-8481
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...