Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Po Chen

#56048de 56,335
2.1CVSS total
Vulnerabilidades · 1
PT-2026-55935
2.1
2026-07-06
Swoosh · Swoosh · CVE-2026-54893
**Nome do Software Vulnerável e Versões Afetadas** swoosh versões 1.12.0 até 1.26.2 **Descrição** Existe uma injeção de caminho de URL no adaptador Microsoft Graph do Swoosh. O componente `Swoosh.Adapters.MsGraph` constrói a URL de requisição da API do Microsoft Graph interpolando o endereço de e-mail do remetente no caminho `/users/{from}/sendMail` sem validação ou codificação percentual (percent-encoding). Em aplicações onde o endereço `from` é derivado de entradas não confiáveis ou influenciadas pelo usuário, um invasor pode usar caracteres especiais de URL, como `/`, `?` ou `#`, na parte local do endereço para escapar do segmento de caminho pretendido. Isso permite que o invasor reescreva o caminho da requisição e a string de consulta, redirecionando a requisição POST autenticada para outros endpoints do Graph dentro dos escopos do token, utilizando o token de portador (bearer token) da aplicação. **Recomendações** Atualize para a versão 1.26.3 ou posterior. Valide ou rejeite endereços de remetente que contenham caracteres fora do conjunto permitido pela RFC 5321, especificamente `/`, `?`, `#` e `..`, antes de passar o e-mail para o adaptador. Configure uma `:url` estática na configuração do adaptador para ignorar a interpolação do endereço `from` no caminho da requisição.