CVE-2026-33396
Beschrijving NL
OneUptime is een open-source monitoring- en observatieplatform. Voorafgaand aan versie 10.0.35 kan een laagbevoorrechte geverifieerde gebruiker (ProjectMember) opdracht op afstand uitvoeren op de sondecontainer/host door de uitvoering van het script van Synthetic Monitor Playwright te misbruiken. Synthetische monitorcode wordt uitgevoerd in VMRunner.runCodeInNodeVM met een live Playwright-paginaobject in context. De sandbox is gebaseerd op een denylist van geblokkeerde eigenschappen/methoden, maar deze is onvolledig. In het bijzonder worden_browserType en launchServer niet geblokkeerd, dus aanvallercode kan `page.context () .browser(). _browserType.launchServer(...)` doorkruisen en willekeurige processen veroorzaken. Versie 10.0.35 bevat een patch.
Origineel (Engels) tonen
OneUptime is an open-source monitoring and observability platform. Prior to version 10.0.35, a low-privileged authenticated user (ProjectMember) can achieve remote command execution on the Probe container/host by abusing Synthetic Monitor Playwright script execution. Synthetic monitor code is executed in VMRunner.runCodeInNodeVM with a live Playwright page object in context. The sandbox relies on a denylist of blocked properties/methods, but it is incomplete. Specifically, _browserType and launchServer are not blocked, so attacker code can traverse `page.context().browser()._browserType.launchServer(...)` and spawn arbitrary processes. Version 10.0.35 contains a patch.