prefecthq/prefect 버전 3.6.19에는 상태 확인 프로브에 대한 URL 경로 예외를 잘못 처리하여 인증 우회 취약점이 존재합니다. 특히 인증 미들웨어는 'health' 또는 'ready'로 끝나는 모든 URL 경로를 인증 검사에서 제외합니다. 이를 통해 공격자는 이름이 'health' 또는 'ready'로 끝나는 리소스를 생성하고 인증 없이 액세스할 수 있습니다. 영향을 받는 끝점에는 변수, 흐름, 작업 풀, 작업 대기열 및 dep에 대한 끝점이 포함됩니다.
prefecthq/prefect 버전 3.6.19에는 상태 확인 프로브에 대한 URL 경로 예외를 잘못 처리하여 인증 우회 취약점이 존재합니다. 특히 인증 미들웨어는 'health' 또는 'ready'로 끝나는 모든 URL 경로를 인증 검사에서 제외합니다. 이를 통해 공격자는 이름이 'health' 또는 'ready'로 끝나는 리소스를 생성하고 인증 없이 액세스할 수 있습니다. 영향을 받는 끝점에는 변수, 흐름, 작업 풀, 작업 대기열 및 배포에 대한 끝점이 포함됩니다. 이 취약점으로 인해 Prefect Variables에 저장된 API 키 및 데이터베이스 자격 증명과 같은 중요한 정보에 대한 무단 액세스가 발생할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 7.5 | HIGH | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | 2026. 07. 10. |
| NVDNIST | 3.0 | 7.5 |
| CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| 2026. 06. 02. |