製品・ソフトウェアに関する情報
NetFoundryのzrokにおけるパストラバーサルの脆弱性
Title NetFoundryのzrokにおけるパストラバーサルの脆弱性
Summary

zrokは、ウェブサービス、ファイル、およびネットワークリソースを共有するためのソフトウェアです。バージョン2.0.3以前のzrokのPython SDK ProxyShare Flaskプロキシルートは、リクエストパスで絶対URLを受け入れ、それをurllib.parse.urljoinに渡すため、リクエストされたパスが設定されたターゲットホストを置き換えることができました。その結果、requests.requestは攻撃者が選択したURLからのサーバー側のレスポンスを返してしまいます。この問題はバージョン2.0.3で修正されています。

Possible impacts ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date July 16, 2026, midnight
Registration Date July 22, 2026, 10:19 a.m.
Last Update July 22, 2026, 10:19 a.m.
CVSS3.0 : 緊急
Score 9.1
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Affected System
NetFoundry
zrok 0.4.47 以上 2.0.3 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年07月22日]
  掲載
July 22, 2026, 10:19 a.m.

NVD Vulnerability Information
CVE-2026-45568
Summary

zrok is software for sharing web services, files, and network resources. Prior to 2.0.3, zrok's Python SDK ProxyShare Flask proxy route accepts an absolute URL in the request path and passes it to urllib.parse.urljoin, allowing the requested path to replace the configured target host and causing requests.request to return a server-side response from an attacker-chosen URL. This issue is fixed in version 2.0.3.

Publication Date July 17, 2026, 2:16 a.m.
Registration Date July 17, 2026, 4:27 a.m.
Last Update July 20, 2026, 10:58 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:netfoundry:zrok:*:*:*:*:*:*:*:* 0.4.47 2.0.3
Related information, measures and tools
Common Vulnerabilities List