PT-2026-108191 · Indico · Indico

CVE-2026-107394

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Indico versões anteriores a 3.3.13
Description O Indico permite que organizadores de eventos enviem URLs manipuladas que ignoram os filtros de validação para apontar para alvos locais proibidos, como localhost ou endpoints de metadados de nuvem. Isso ocorre porque uma correção anterior não cobriu um caso específico, permitindo um Server-Side Request Forgery (SSRF) onde o organizador pode ler dados retornados pelo alvo através de funcionalidades afetadas.
Recommendations Atualize para a versão 3.3.13. Utilize as variáveis de ambiente http proxy e https proxy nos serviços indico-uwsgi e indico-celery para forçar que as requisições externas passem por um proxy que limite o acesso a alvos sensíveis.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107394
GHSA-2V95-H47V-G4X9

Produtos afetados

Indico