Unknown · Openmetadata · CVE-2026-100373
**Nome do Software Vulnerável e Versões Afetadas**
OpenMetadata versões anteriores a 2.0.3
**Description**
Existe um problema na função `URLValidator.validateURL()` onde os nomes de host DNS não são resolvidos adequadamente e os endereços internos não são validados corretamente. Isso permite que usuários com permissões para criar ou atualizar `EventSubscription` configurem destinos de webhook apontando para hosts internos. Consequentemente, o servidor pode ser induzido a enviar solicitações para redes privadas e endpoints de metadados de nuvem, com os códigos de status HTTP retornados facilitando a sondagem de Server-Side Request Forgery (SSRF) cego, uma técnica usada para confirmar a existência de serviços internos sem visualizar o corpo da resposta direta.
**Recommendations**
Atualize o OpenMetadata para a versão 2.0.3 ou posterior.
Restrinja a capacidade de criar ou atualizar `EventSubscription` apenas a administradores confiáveis.