TL;DR: эксплойт — это authenticated SSRF к Remnawave-панели через инъекцию в shortUuid (GET /..%2F с не-браузерным UA читает произвольные /api/* ответы панели под её токеном)
оно сливает дб сайта и послежник 25 юзеров и такое есть на каждом впн который изпользует ваш сервис но через ии какойто человек написатл обход но я не уверен как он это сделал но он написал и оно дает логин и пасс и другую критичную информацию об юзерах ну не только об последних 25 юзерах
CWE-93 но он черещ кими это сделал ну в целом сам клиент ваш уязвим ук такой уязвимостю ну в целом через ии можно сделать там польный обхходчтобы сливало не только 25 юзеров но моя демонтрация с curl сливает последние 25 юзеров но с оббходом всю дб то что очень критично но сам баг который сливает информацию есть
Добавить бы запятых в изначальном сообщении. А так, не актуально для страниц подписок обновлённых до 7.2.5. Так что по факту можно считать что уязвимость уже закрыта. А дальше уже на совести администраторов, обновлять или не обновлять свои страницы подписок до latest версии.