发布日期: 2026-04-27
版本号: v3.11.3

此次更新修复了多个安全问题。我们感谢以下研究人员的负责任披露:Shadowbyte(4c1dr3aper)和Charlie Lewis发现了远程读取的Snappy解码漏洞;Brett Gervasoni发现了AzureAD OAuth客户端密钥漏洞;@iiihaiii和@Ngocnn97发现了旧版用户界面的跨站脚本漏洞。修复内容包括:AzureAD远程写入问题,修复了OAuth客户端密钥通过配置端点以明文暴露的问题;远程读取功能,拒绝解码长度超过限制的Snappy压缩请求;用户界面,修复了旧版用户界面热力图图表刻度标签中因标签值未转义导致的存储型跨站脚本漏洞。

更新内容 (中文)

本次发布修复了多个安全问题。

我们谨向以下负责任披露漏洞的贡献者致谢:

  • Shadowbyte (4c1dr3aper) - Charlie Lewis 报告的远程读取 snappy 解码漏洞。

  • Brett Gervasoni 报告的 AzureAD OAuth client_secret 漏洞。

  • @iiihaiii 和 @Ngocnn97 报告的旧版界面跨站脚本攻击漏洞。

  • [安全修复] AzureAD 远程写入:修复 OAuth client_secret 通过 /-/config 端点以明文形式暴露的问题。GHSA-wg65-39gg-5wfj / CVE-2026-42151 #18590

  • [安全修复] 远程读取:拒绝解码长度声明值超过解码限制的 snappy 压缩请求。GHSA-8rm2-7qqf-34qm / CVE-2026-42154 #18584

  • [安全修复] 界面:修复旧版界面热力图图表刻度标签中未转义的 le 标签值导致的存储型跨站脚本攻击漏洞。GHSA-fw8g-cg8f-9j28 #18588

更新内容 (原始)

This release fixes mutiple security issues.

We would like to thank the following people for the responsible disclosures:

  • Shadowbyte (4c1dr3aper) - Charlie Lewis for the Remote-Read snappy decode vulnerability.

  • Brett Gervasoni for the AzureAD OAuth client_secret vulnerability.

  • @iiihaiii and @Ngocnn97 for the Old UI XSS vulnerability.

  • [SECURITY] AzureAD remote write: Fix OAuth client_secret being exposed in plaintext via /-/config endpoint. GHSA-wg65-39gg-5wfj / CVE-2026-42151 #18590

  • [SECURITY] Remote-read: Reject snappy-compressed requests whose declared decoded length exceeds the decode limit. GHSA-8rm2-7qqf-34qm / CVE-2026-42154 #18584

  • [SECURITY] UI: Fix stored XSS via unescaped le label values in old UI heatmap chart tick labels. GHSA-fw8g-cg8f-9j28 #18588

下载链接