Hi.Events · Hi.Events · CVE-2026-76838
**Nome do Software Vulnerável e Versões Afetadas**
Hi.Events versões anteriores a 1.11.1-beta
**Description**
Existe um problema onde os destinos de webhook são validados apenas durante o registro e não durante o uso. A função `NoInternalUrlRule` em `backend/app/Validators/Rules/NoInternalUrlRule.php` utiliza `gethostbyname()` para rejeitar intervalos de IP privados e reservados, mas nomes de host públicos são permitidos. Durante o despacho, o `WebhookDispatchService` utiliza a URL armazenada via `spatie/laravel-webhook-server` sem revalidar o destino. Como o arquivo `backend/config/webhook-server.php` não configura as opções do Guzzle, o seguimento de redirecionamentos permanece ativado por padrão. Isso permite que um destino redirecione o servidor para um endereço de loopback, privado ou de metadados de nuvem, ou permite que um invasor altere um registro de DNS após o registro para alcançar o mesmo resultado. O `WebhookResponseHandlerService` armazena o corpo da resposta no log do webhook, que é então exposto através do endpoint `WebhookLogResource`, permitindo que o solicitante leia respostas de serviços internos. Isso afeta tanto os webhooks de eventos quanto os de organizadores.
**Recommendations**
Atualize o Hi.Events para a versão 1.11.1-beta.