[TLP:CLEAR] Sonatype Nexus Repository opravuje 2 zranitelnosti

Sonatype verzí 3.88.0 opravuje dvě zranitelnosti v produktu Nexus Repository 3 [1][2].

Sonatype Nexus Repository - SSRF (CVE-2026-0600)
CVSS 6.2 (Medium)

Autentizovanému vzdálenému útočníkovi s administrátorskými oprávněními je prostřednictvím škodlivě nastavené vzdálené URL úložiště u proxy repozitáře umožněno vykonat útok SSRF a přimět server k odesílání požadavků na nezamýšlené síťové cíle (interní sítě/cloudová metadata) [1].

Zranitelnost se nachází v produktu Sonatype Nexus Repository ve verzích >=3.0.0 AND <3.88.0.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 1. 2026.

Sonatype Nexus Repository - reflected XSS (CVE-2026-0601)
CVSS 5.1 (Medium)

Neautentizovanému vzdálenému útočníkovi je prostřednictvím zranitelnosti typu reflected XSS umožněno spustit v prohlížeči oběti libovolný JavaScript a následně provádět akce jménem oběti, včetně eskalace oprávnění a neautorizovaných změn konfigurace [2].

Zranitelnost se nachází v produktu Sonatype Nexus Repository ve verzích >=3.82.0 AND <=3.87.1.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 1. 2026.


Za CESNET-CERTS Michaela Jarošová dne 22. 1. 2026.

CESNET-CERTS Logo