Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · net nu 134 bronnen 1 kritiek 2 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-33396

CRITICAL · 9.9 CVSS Gepubliceerd: CWE-78

Beschrijving NL

OneUptime is een open-source monitoring- en observatieplatform. Voorafgaand aan versie 10.0.35 kan een laagbevoorrechte geverifieerde gebruiker (ProjectMember) opdracht op afstand uitvoeren op de sondecontainer/host door de uitvoering van het script van Synthetic Monitor Playwright te misbruiken. Synthetische monitorcode wordt uitgevoerd in VMRunner.runCodeInNodeVM met een live Playwright-paginaobject in context. De sandbox is gebaseerd op een denylist van geblokkeerde eigenschappen/methoden, maar deze is onvolledig. In het bijzonder worden_browserType en launchServer niet geblokkeerd, dus aanvallercode kan `page.context () .browser(). _browserType.launchServer(...)` doorkruisen en willekeurige processen veroorzaken. Versie 10.0.35 bevat een patch.

Origineel (Engels) tonen

OneUptime is an open-source monitoring and observability platform. Prior to version 10.0.35, a low-privileged authenticated user (ProjectMember) can achieve remote command execution on the Probe container/host by abusing Synthetic Monitor Playwright script execution. Synthetic monitor code is executed in VMRunner.runCodeInNodeVM with a live Playwright page object in context. The sandbox relies on a denylist of blocked properties/methods, but it is incomplete. Specifically, _browserType and launchServer are not blocked, so attacker code can traverse `page.context().browser()._browserType.launchServer(...)` and spawn arbitrary processes. Version 10.0.35 contains a patch.

Vendors

Hackerbay

Affected products

Oneuptime

References