CVE-2026-32591

Red Hat Security Advisory: Red Hat Quay 3.15.6

Beschreibung

Ein Fehler wurde in der Proxy-Cache-Konfiguration von Red Hat Quay gefunden. Wenn ein Organisationadministrator einen upstream-Registry für das Proxy-Caching konfiguriert, stellt Quay eine Netzwerkverbindung zum angegebenen Registry-Hostnamen her, ohne zu überprüfen, ob er auf einen legitimen externen Dienst verweist. Ein Angreifer mit Administratorberechtigungen in der Organisation könnte einen manipulierten Hostnamen bereitstellen, um den Quay-Server dazu zu zwingen, Anfragen an interne Netzwerkdienste, Endpunkte der Cloud-Infrastruktur oder andere Ressourcen zu senden, die nicht über die Quay-Anwendung zugänglich sein sollten.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.5
Quelle: nvd-v3
25.3 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-21 13:53 UTC
CWE-918

Weakness-Klassen (CWE)

  • CWE-918Base

    Server-Side Request Forgery (SSRF)

    The web server receives a URL or similar request from an upstream component and retrieves the contents of this URL, but it does not sufficiently ensure that the request is being sent to the expected destination.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-10 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/32xxx/CVE-2026-32591.json">CVE-2026-32591</a>
  2. CVE Modified2026-09-09 23:16 UTC· secalert@redhat.com
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/32xxx/CVE-2026-32591.json">CVE-2026-32591</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:24833
    • Reference: https://access.redhat.com/errata/RHSA-2026:40262
    • Reference: https://access.redhat.com/errata/RHSA-2026:41031
  3. CVE Modified2026-09-09 23:16 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:24833
    • Reference: https://access.redhat.com/errata/RHSA-2026:40262
    • Reference: https://access.redhat.com/errata/RHSA-2026:41031
    • Reference: https://access.redhat.com/errata/RHSA-2026:41066
  4. CVE Modified2026-08-15 22:16 UTC· secalert@redhat.com
    • Affected: Red Hat Quay 3.10, Red Hat Quay 3.12, Red Hat Quay 3.12 (+7)Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.12 (+7)
  5. CVE Modified2026-08-11 22:17 UTC· secalert@redhat.com
    • Affected: Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.12 (+7)Red Hat Quay 3.10, Red Hat Quay 3.12, Red Hat Quay 3.12 (+7)

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.19.0 – 0.31.1

  • axios

    axios1.0.0 – 1.15.2

  • axios

    axios1.0.0 – 1.16.0

  • axios

    axios1.7.0 – 1.16.0

  • axios

    axios0.32.0

  • dpkp

    kafka-python2.3.2

  • go

    golang.org/x/crypto

  • golang

    crypto0.52.0

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • golang

    net0.55.0

  • npm

    sanitize-html2.17.3

  • npm

    shell-quote1.1.0

Quellen & Referenzen

Verknüpfte CVEs

3 weitere CVEs anzeigen
IDCVE-2026-32591