ΑρχικήSecurityBrowserless: Ευπάθεια στο Playwright WebSocket εκθέτει αρχεία

Browserless: Ευπάθεια στο Playwright WebSocket εκθέτει αρχεία

Μια αδυναμία στο Playwright WebSocket του browserless επιτρέπει σε χρήστες που διαθέτουν έγκυρο διακριτικό πρόσβασης να διαβάσουν αρχεία από το περιβάλλον όπου εκτελείται ο απομακρυσμένος browser. Η CVE-2026-92811 αφορά εκδόσεις που δεν εφαρμόζουν σωστά τον προεπιλεγμένο περιορισμό για το πρωτόκολλο file://.

Playwright WebSocket ευπάθεια browserless

Η ευπάθεια καταγράφηκε στις 16 Σεπτεμβρίου 2026 και, σύμφωνα με την καταχώριση του CVEFeed, επηρεάζει τις εκδόσεις browserless από 1.44.0 έως και 2.56.7. Η υπηρεσία χρησιμοποιείται για απομακρυσμένη εκτέλεση Chromium, Chrome ή Firefox μέσω Playwright και Puppeteer.

Δείτε επίσης: Cloudflare Kitesurf: Ένας Browser Φτιαγμένος για AI Agents

Πώς λειτουργεί η ευπάθεια στο Playwright WebSocket

Το browserless εκθέτει σημεία Playwright WebSocket ώστε ένας εξουσιοδοτημένος πελάτης να συνδέεται σε headless browser που βρίσκεται σε διακομιστή ή container. Η ρύθμιση ALLOW_FILE_PROTOCOL έχει ως προεπιλογή την τιμή false, όμως οι επηρεαζόμενες εκδόσεις δεν επιβάλλουν με συνέπεια αυτόν τον κανόνα.

Ένας απομακρυσμένος χρήστης με έγκυρο token μπορεί να κατευθύνει τον browser σε διεύθυνση file:// μέσω του Playwright WebSocket. Με αυτόν τον τρόπο είναι δυνατό να αναγνωστούν αρχεία που είναι προσβάσιμα στη διεργασία του container, παρότι ο διαχειριστής δεν έχει ενεργοποιήσει ρητά την πρόσβαση στο τοπικό σύστημα αρχείων.

Η CVE-2026-92811 δεν είναι ανώνυμη απομακρυσμένη εκτέλεση κώδικα. Απαιτείται προηγουμένως κατοχή διακριτικού, επομένως η προστασία των tokens και ο περιορισμός των χρηστών που μπορούν να συνδεθούν έχουν καθοριστική σημασία. Το NVD την αξιολογεί ως High με βαθμολογία 7,1, επειδή η βασική επίπτωση αφορά την εμπιστευτικότητα αρχείων.

Ανάγνωση αρχείων μέσω browserless

Ποιοι κινδυνεύουν από την ευπάθεια browserless

Σε κίνδυνο βρίσκονται εγκαταστάσεις browserless που χρησιμοποιούν τις εκδόσεις 1.44.0 έως 2.56.7 και επιτρέπουν σε τρίτους να αποκτούν tokens. Η έκθεση μεγαλώνει όταν τα διακριτικά αποθηκεύονται σε κοινόχρηστα αρχεία, εμφανίζονται σε αρχεία καταγραφής ή χρησιμοποιούνται από πολλές ομάδες χωρίς διαχωρισμό δικαιωμάτων.

Η Playwright WebSocket διαδρομή μπορεί να λειτουργεί σε ιδιωτικό δίκτυο, σε εσωτερικό σύστημα αυτοματισμών ή σε δημόσιο endpoint. Σε κάθε περίπτωση, ένα token που έχει διαρρεύσει μπορεί να μετατρέψει την αδυναμία σε πρόσβαση σε αρχεία ρυθμίσεων, προσωρινά δεδομένα και άλλα στοιχεία που είναι ορατά μέσα στο container.

Το ζήτημα έχει ιδιαίτερη βαρύτητα σε περιβάλλοντα όπου ο απομακρυσμένος browser συνδέεται με βάσεις δεδομένων, υπηρεσίες αποθήκευσης ή εσωτερικά API. Ακόμη και χωρίς πρόσβαση στο λειτουργικό σύστημα του host, τα αρχεία του container μπορεί να αποκαλύψουν κλειδιά, cookies και παραμέτρους που επιτρέπουν επόμενα βήματα σε μια επίθεση.

Οι οργανισμοί πρέπει να εξετάσουν τις συνδέσεις προς τα WebSocket endpoints, τις ασυνήθιστες πλοηγήσεις σε file:// και τις προσπάθειες χρήσης παλιών tokens. Η αναζήτηση πρέπει να καλύπτει τόσο τα αρχεία καταγραφής του browserless όσο και τα αντίστροφα proxy ή gateways που μεσολαβούν για την πρόσβαση.

Δείτε επίσης: Chrome και Edge extensions κλέβουν crypto και δεδομένα χρηστών

Προστασία Playwright WebSocket endpoint

Άμεση αντιμετώπιση για το browserless

Η προτεινόμενη ενέργεια για τη CVE-2026-92811 είναι η αναβάθμιση του browserless στην έκδοση 2.57.0 ή νεότερη. Μετά την ενημέρωση, οι διαχειριστές πρέπει να επιβεβαιώσουν ότι το ALLOW_FILE_PROTOCOL παραμένει απενεργοποιημένο και ότι η πολιτική πρόσβασης στα Playwright WebSocket endpoints εφαρμόζεται όπως προβλέπεται.

Παράλληλα, χρειάζεται άμεση περιστροφή όλων των tokens που ενδέχεται να έχουν εκτεθεί, περιορισμός της πρόσβασης στα endpoints και έλεγχος των δικαιωμάτων της διεργασίας μέσα στο container. Η απομόνωση του browserless από ευαίσθητα volumes μειώνει την έκταση μιας πιθανής ανάγνωσης αρχείων.

Ιδιαίτερη προσοχή χρειάζεται σε αυτοματισμούς που δημιουργούν σύνδεση Playwright WebSocket για κάθε εργασία και στη συνέχεια κρατούν το ίδιο token για μεγάλο χρονικό διάστημα. Η πρακτική αυτή διευκολύνει τη λειτουργία, αλλά αυξάνει το παράθυρο εκμετάλλευσης όταν ένα token υποκλαπεί. Η έκδοση νέων tokens ανά εφαρμογή και η λήξη τους σε σύντομο χρονικό διάστημα περιορίζουν την πιθανή ζημιά.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η αποκατάσταση δεν πρέπει να περιοριστεί στην εγκατάσταση του νέου πακέτου. Οι ομάδες ασφαλείας οφείλουν να εξετάσουν αν διαβάστηκαν αρχεία εκτός της αναμενόμενης ροής, να ελέγξουν τις μεταβλητές περιβάλλοντος και να επιβεβαιώσουν ότι τα αντίγραφα ρυθμίσεων δεν περιέχουν ενεργά διαπιστευτήρια. Σε ύποπτη δραστηριότητα, η απομόνωση του container και η επανέκδοση μυστικών προηγούνται της επαναφοράς της υπηρεσίας.

Η τεχνική ομάδα του SecNews συνιστά επίσης έλεγχο για αποτυπώματα της Playwright WebSocket αδυναμίας πριν και μετά την αναβάθμιση. Η χρήση της διορθωμένης έκδοσης, η προστασία των tokens και η παρακολούθηση των συνδέσεων αποτελούν το βασικό τρίπτυχο για τον περιορισμό του κινδύνου.

Δείτε επίσης: Patch Tuesday Σεπτεμβρίου 2026: Η Microsoft διορθώνει πάνω από 960 ευπάθειες

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS