Der Endpunkt GET /api/website/title akzeptiert eine beliebige URL über den Abfrageparameter website_url und stellt eine serverseitige HTTP-Anfrage an diese, ohne dass der Zielhost oder die IP-Adresse überprüft wird. Der Endpunkt erfordert keine Authentifizierung. Ein Angreifer kann damit interne Netzwerkdienste, Cloud-Metadaten-Endpunkte (169.254.169.254) und lokale Host-gebundene Dienste erreichen, wobei Teilantwortdaten über die HTML-
Die Sicherheitslücke CVE-2026-35037 betrifft Go und stellt einen schwerwiegenden serverseitigen Anforderungsfälschungsfehler dar mit realen Konsequenzen für Organisationen, die betroffene Versionen verwenden.
Angreifer können interne Dienste, Cloud-Metadaten-Endpunkte und lokale Host-gebundene Anwendungen ausspionieren.
AWS/GCP/Azure-Instanz-Metadaten-Endpunkte können abgefragt werden, um IAM-Anmeldeinformationen und API-Tokens zu stehlen.
Der anfällige Server fungiert als Proxy und umgeht Netzwerk-ACLs, um ansonsten geschützte Server zu erreichen Infrastruktur.
Befolgen Sie diese Schritte, um festzustellen, ob Ihre Systeme CVE-2026-35037 ausgesetzt sind:
CVE-2026-35037 ist eine Server-Side Request Forgery-Schwachstelle mit hohem Schweregrad, die Go betrifft. Es hat einen CVSS-Score von 7,2 und erfordert sofortige Aufmerksamkeit von Sicherheitsteams.
Mit einem HOHEN Schweregrad und einem CVSS-Score von 7,2 stellt CVE-2026-35037 ein erhebliches Sicherheitsrisiko dar. Organisationen, die Go verwenden, sollten der Behebung hohe Priorität einräumen.
Sicherheitsforscher haben Details zu dieser Schwachstelle veröffentlicht. Überwachen Sie den KEV-Katalog von CISA und Ihre Threat-Intelligence-Feeds auf Aktualisierungen des Ausnutzungsstatus. Wenden Sie den Patch unabhängig vom aktuellen Ausnutzungsstatus an.
Die primäre Abhilfe besteht darin, den vom Anbieter bereitgestellten Patch für Go anzuwenden. Wenn das Patchen nicht sofort möglich ist, implementieren Sie vorübergehende Ausgleichskontrollen wie WAF-Regeln oder Netzwerkzugriffsbeschränkungen, während der Patch geplant ist.
Wenn Ihre Organisation Go verwendet, sollten Sie Ihre Gefährdung sofort bewerten. Überprüfen Sie die spezifischen betroffenen Versionen in der CVE-Beratung und führen Sie einen automatischen Schwachstellenscan durch, um Ihren Gefährdungsstatus zu bestätigen.