协调漏洞披露 - steel-browser
作者: kdalal-vulncheck创建于 2026年6月10日更新于 2026年8月22日
我是 VulnCheck 的漏洞分析师,是一家利用漏洞的情报公司和研究 CVE 编号授权机构 (CNA),我是管理我们协调漏洞披露 (CVD) 计划的几个人之一。 最近,一位外部安全研究人员报告了两个漏洞(https://www.vulncheck.com/advisories/report),影响了 steel-browser 和 VulnCheck,我们正在担任中介和协调人。 我们有兴趣确定您是否能够重现此问题,以及您是否同意研究人员对整体安全影响的评估。 为了提供背景,这些漏洞是通过对项目源代码的静态分析发现的。 VulnCheck 遵循 120 天的披露政策(https://www.vulncheck.com/vulnerability-disclosure-policy),这意味着我们给予供应商/维护者 120 天的时间来解决问题,然后才会发布 CVE 记录和第三方建议。 对于此漏洞,120 天的截止日期为 2026 年 10 月 8 日。 以下 CVE ID 已暂时保留用于参考。 保留并不构成发布 - ID 将保持在非公开的保留状态,在 CVE 资格、披露细节和时间表达定之前,或在 120 天的协调披露窗口关闭之前,不会在 CVE 数据库中显示任何技术详细信息。 我们暂时分配了以下 CVE ID,这些 ID 已与研究人员分享,但将保持私密,直到公开披露为止: CVE-2026-11947 - 未经授权的 SSRF,在文件上传端点中进行全响应外泄 CVE-2026-11948 - 通过 Action 端点中未验证的 logUrl 进行盲目 SSRF
内容来源: steel-dev/steel-browser