← voltar
CVE-2026-44211criticalCWE-1385CWE-306

Cline Kanban Server has a Cross-Origin WebSocket Hijacking Vulnerability

28Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 9.6epss 0.2%
probabilidade de exploração
0.2%top 92% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O Cline Kanban Server versões 2.13.0 e anteriores permite que atacantes de outros sites sequestrem conexões WebSocket, possivelmente controlando o servidor ou roubando dados sensíveis. Isso ocorre porque o servidor não valida adequadamente se as solicitações vêm de fontes confiáveis.

Detalhe técnico

Existe uma vulnerabilidade de sequestro de WebSocket entre origens no Cline Kanban Server ≤2.13.0 onde validação insuficiente de origem permite que atacantes estabeleçam conexões WebSocket de domínios maliciosos (CWE-1385: Codificação Inadequada de Saída; CWE-306: Autenticação Ausente para Função Crítica). Um atacante pode criar uma página maliciosa que, quando visitada por um usuário com uma sessão Cline ativa, estabelece um canal WebSocket autenticado para o servidor alvo, potencialmente alcançando execução de comando ou exfiltração de dados.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Cline is an autonomous coding agent as an SDK, IDE extension, or CLI assistant. In versions 2.13.0 and prior, there is a cross-origin WebSocket hijack vulnerability in Cline Kanban servers. At time of publication, there are no publicly available patches.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
cline · cline