Eclipse Foundation · Eclipse Theia · CVE-2026-10055
**Nome do Software Vulnerável e Versões Afetadas**
Eclipse Theia versões 1.26.0 e posteriores
**Description**
O RPC `/services/request-service` do backend aceita uma URL controlada por um invasor de qualquer cliente conectado ao endpoint de mensagens padrão `/services`. O servidor executa a requisição HTTP e retorna o corpo completo da resposta ao solicitante. Como a URL de destino não é validada nem incluída em uma lista de permissões, um invasor remoto com acesso à conexão do serviço pode executar requisições HTTP do lado do servidor para o localhost ou outros hosts de backend alcançáveis. Isso pode expor endpoints administrativos internos, serviços de metadados de instâncias em nuvem e outros recursos localizados fora do limite da rede do navegador. Este problema afeta principalmente implantações multi-tenant ou acessíveis publicamente.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.