CVE-2025-68458

Webpack is a module bundler. From version 5.49.0 to before 5.104.1, when experiments.buildHttp is enabled, webpack’s HTTP(S) resolver (HttpUriPlugin) can be bypassed to fetch resources from hosts outside allowedUris by using crafted URLs that include userinfo (username:password@host). If allowedUris enforcement relies on a raw string prefix check (e.g., uri.startsWith(allowed)), a URL that looks allow-listed can pass validation while the actual network request is sent to a different authority/host after URL parsing. This is a policy/allow-list bypass that enables build-time SSRF behavior (outbound requests from the build machine to internal-only endpoints, depending on network access) and untrusted content inclusion (the fetched response is treated as module source and bundled). This issue has been patched in version 5.104.1.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:webpack.js:webpack:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 09:59

Type Values Removed Values Added
Summary
  • (es) Webpack es un empaquetador de módulos. Desde la versión 5.49.0 hasta antes de la 5.104.1, cuando experiments.buildHttp está habilitado, el resolvedor HTTP(S) de webpack (HttpUriPlugin) puede ser eludido para obtener recursos de hosts fuera de allowedUris utilizando URLs manipuladas que incluyen userinfo (username:password@host). Si la aplicación de allowedUris se basa en una comprobación de prefijo de cadena sin procesar (por ejemplo, uri.startsWith(allowed)), una URL que parece estar en la lista de permitidos puede pasar la validación mientras que la solicitud de red real se envía a una autoridad/host diferente después del análisis de la URL. Esto es una omisión de política/lista de permitidos que habilita el comportamiento SSRF en tiempo de compilación (solicitudes salientes desde la máquina de compilación a puntos finales solo internos, dependiendo del acceso a la red) y la inclusión de contenido no confiable (la respuesta obtenida se trata como fuente de módulo y se empaqueta). Este problema ha sido parcheado en la versión 5.104.1.

13 Feb 2026, 19:16

Type Values Removed Values Added
First Time Webpack.js webpack
Webpack.js
References () https://github.com/webpack/webpack/security/advisories/GHSA-8fgc-7cc6-rx7x - () https://github.com/webpack/webpack/security/advisories/GHSA-8fgc-7cc6-rx7x - Exploit, Vendor Advisory
CPE cpe:2.3:a:webpack.js:webpack:*:*:*:*:*:node.js:*:*

05 Feb 2026, 23:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-05 23:15

Updated : 2026-06-17 09:59


NVD link : CVE-2025-68458

Mitre link : CVE-2025-68458

CVE.ORG link : CVE-2025-68458


JSON object : View

Products Affected

webpack.js

  • webpack
CWE
CWE-918

Server-Side Request Forgery (SSRF)