FixVibe

// プローブ / スポットライト

MagicMirror /cors SSRF Exposure

A smart-mirror helper endpoint should not become a network proxy.

概要

MagicMirror is often deployed on small always-on devices, home labs, and dashboards that sit closer to internal networks than a normal public web app. CVE-2026-42281 turns an unauthenticated helper endpoint into a server-side fetch path, so an exposed instance can become a proxy from the attacker to places the attacker cannot reach directly.

仕組み

MagicMirror deployments affected by CVE-2026-42281 can expose an unauthenticated server-side URL fetch path through the `/cors` endpoint. The risk is SSRF into destinations reachable from the MagicMirror host.

被害範囲

A confirmed exposure means the MagicMirror server accepted an unauthenticated URL fetch request. In real deployments, that can put internal services, metadata endpoints, and server-side secrets near the blast radius, depending on where the mirror is hosted and what network routes it can reach.

// what fixvibe checks

What FixVibe checks

FixVibe checks this class with verified-domain active testing that is bounded, non-destructive, and evidence-driven. Public reports describe the affected surface and remediation. For check-specific questions about exact detection heuristics, active payload details, or source-code rule patterns, contact support@fixvibe.app.

鉄壁の防御

Upgrade MagicMirror to 2.36.0 or newer and restart the service that actually serves traffic. Until the fixed runtime is live, keep the MagicMirror HTTP interface behind trusted-network, VPN, SSO, or authenticated reverse-proxy controls, and block unauthenticated `/cors` access at the edge.

// あなたのアプリで実行してみてください

FixVibe が見守る間も、安心して出荷を続けられます。

FixVibe は攻撃者と同じ視点で、あなたのアプリの公開面を徹底的にテストします —— エージェント不要、インストール不要、クレジットカード不要。新しい脆弱性パターンを継続的に研究し、実用的なチェックと Cursor、Claude、Copilot 向けの貼り付け可能な修正に変換します。

アクティブプローブ
108
このカテゴリで実行されるテスト
モジュール
30
専用の アクティブプローブ チェック
1スキャンごと
397+
全カテゴリ合計のテスト
  • 無料 —— カード不要、インストール不要、Slack 通知不要
  • URL を貼り付けるだけ —— クロール、検査、レポートはお任せ
  • 重大度別に分類、シグナルだけに重複排除
  • 最新の AI 修正プロンプトを Cursor、Claude、Copilot にそのまま貼り付け
無料スキャンを実行

// 最新チェック · 実用的な修正 · 安心してリリース

MagicMirror /cors SSRF Exposure — 脆弱性スポットライト | FixVibe · FixVibe