Pull-through cache credential exfiltration via www-authenticate bearer realm
Upstream fixed versions: distribution: >=3.1.0
details
- Finding IDs
- F-DIST-PROXY-SSRF-001
- CVE
- CVE-2026-33540
- GHSA
- GHSA-3p65-76g6-3w7r
- Status
- patched
- Fixed in
- distribution: >=3.1.0
- Note
- GHSA-3p65-76g6-3w7r
- CVSS vector
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- CVE registry state
- PUBLISHED
- CVE state checked
- Upstream title
- Pull-through cache credential exfiltration via www-authenticate bearer realm
- Upstream CWE
- CWE-918
- Upstream publication
- Upstream updated
- Metadata fetched
- Upstream fixed versions
- distribution: >=3.1.0
- Upstream affected ranges
- distribution: <= 3.0.0
- Upstream @1seal credit
- @1seal: reporter (accepted)
F-DIST-PROXY-SSRF-001: Outbound request trust. A registry-controlled realm redirects credential-bearing token requests. Reviewed 24 Sep 2026. Mechanism assessed by 1seal.
Mechanism source for F-DIST-PROXY-SSRF-001
Security area (1seal assessment): Authorization. A registry-controlled realm redirects credential-bearing token requests. Reviewed 24 Sep 2026.