PT-2026-106060 · Plane · Plane

·

CVE-2026-105628

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plane versões anteriores a 1.4.0
Description O fluxo de sincronização de avatar OAuth realiza uma requisição HTTP do lado do servidor para buscar a avatar url a partir dos dados do usuário do provedor sem validar endereços IP internos e segue redirecionamentos por padrão. Isso permite que um invasor forneça uma URL que redirecione para um recurso interno, como um endpoint de metadados. O sistema então faz o upload da resposta como um arquivo de avatar do usuário, que é exposto através do endpoint '/api/assets/v2/static/{asset id}/', permitindo a exfiltração de conteúdo interno.
Recommendations Atualizar para a versão 1.4.0.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105628
GHSA-CV9P-325G-WMV5

Produtos afetados

Plane