Phpseclib · Phpseclib · CVE-2026-55599
**Nome do Software Vulnerável e Versões Afetadas**
phpseclib versões 0.1.1 até 1.0.29
phpseclib versões 2.0.0 até 2.0.54
phpseclib versões 3.0.0 até 3.0.53
**Descrição**
Uma configuração padrão insegura na biblioteca permite que um invasor não autenticado realize Server-Side Request Forgery (SSRF). Quando uma aplicação valida um certificado X.509 não confiável, a função `X509::validateSignature()` lê uma URL da extensão Authority Information Access (AIA) do certificado e estabelece uma conexão com ela. Como a busca de URL está habilitada por padrão e nenhum destino é bloqueado, um invasor pode controlar o host, a porta e o caminho da conexão para acessar hosts e serviços internos, como o endereço de loopback 127.0.0.1 ou endereços de metadados de nuvem como 169.254.169.254.
**Recomendações**
Atualizar para a versão 1.0.30.
Atualizar para a versão 2.0.55.
Atualizar para a versão 3.0.54.