PT-2026-21760 · Pyload · Pyload

·

CVE-2026-27567

·

Publicado

2026-02-24

·

Atualizado

2026-02-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Payload anteriores a 3.75.0
Descrição O Payload é um sistema de gerenciamento de conteúdo headless gratuito e de código aberto. Existe uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) na funcionalidade de upload de arquivos externos. A validação insuficiente de redirecionamentos HTTP ao processar URLs externas para uploads de arquivos pode permitir que um atacante autenticado acesse recursos de rede interna. Para ser vulnerável, o ambiente do Payload deve ter pelo menos uma coleção com upload habilitado e um usuário que tenha acesso create a essa coleção com upload habilitado. Um usuário autenticado com permissões de gravação na coleção de upload poderia potencialmente acessar serviços internos e recuperar o conteúdo da resposta deles através da aplicação.
Recomendações Atualize para a versão 3.75.0 ou posterior. Como solução alternativa, desabilite uploads de arquivos externos por meio da opção de coleção de upload disableExternalFile. Como solução alternativa, restrinja o acesso create em coleções com upload habilitado apenas a usuários confiáveis.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27567
GHSA-HHFX-5X8J-F5F6

Produtos afetados

Pyload