Weblate · Weblate · CVE-2026-77573
**Nome do Software Vulnerável e Versões Afetadas**
Weblate versões anteriores a 2026.8
**Descrição**
Um usuário com permissões para gerenciar URLs de repositórios de componentes pode executar server-side request forgery (SSRF) contra serviços internos via DNS rebinding durante operações de Version Control System (VCS). Isso ocorre porque o software valida o hostname durante a primeira resolução de DNS, mas conexões subsequentes por clientes VCS externos disparam uma nova consulta. Um invasor pode usar um hostname que inicialmente resolve para um endereço público e, em seguida, redirecioná-lo para um endereço interno ou privado. Ao iniciar operações como clone, fetch ou push, o invasor pode forçar o sistema a acessar serviços internos compatíveis com VCS, potencialmente expondo conteúdos de repositórios privados. Este problema afeta instalações que permitem hostnames de repositórios não confiáveis enquanto a variável `VCS RESTRICT PRIVATE` está definida como `True`.
**Recomendações**
Atualize para a versão 2026.8.
Restrinja o uso de hostnames de repositórios não confiáveis quando `VCS RESTRICT PRIVATE` estiver habilitado.