PT-2026-106052 · Plane · Plane

CVE-2026-104973

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plane versões anteriores a 1.4.0
Description Existe um problema onde os endereços IP de webhooks são validados apenas durante o processo de criação em apps/api/plane/app/serializers/webhook.py. A tarefa de entrega em apps/api/plane/bgtasks/webhook task.py realiza uma resolução de DNS separada ao enviar a requisição sem validar o endereço IP resolvido. Isso permite o DNS rebinding, uma técnica usada para ignorar proteções de Server-Side Request Forgery (SSRF) ao alterar o registro de DNS para apontar para um endereço IP diferente após a validação inicial.
Recommendations Atualizar para a versão 1.4.0.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104973
GHSA-WHH3-5G95-4QHC

Produtos afetados

Plane