PT-2026-31642 · Plane · Plane

CVE-2026-39843

·

Publicado

2026-04-09

·

Atualizado

2026-04-09

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Plane versões 0.28.0 através de 1.2.9
Description Plane, uma ferramenta de gerenciamento de projetos de código aberto, possui uma remediação incompleta para um problema de Server-Side Request Forgery (SSRF). Um invasor autenticado com privilégios baixos pode explorar isso fornecendo uma página HTML normal contendo uma tag de link com um atributo href que redireciona para um endereço IP privado através da funcionalidade Adicionar link. A validação de redirecionamentos se aplica apenas à URL da página principal, mas não ao caminho de busca do favicon. A função fetch and encode favicon() usa requests.get(favicon url, ...) com redirecionamento padrão, permitindo que o SSRF ocorra.
Recommendations Atualize para a versão 1.3.0 ou posterior do Plane.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39843
GHSA-9FR2-PPRW-PP9J

Produtos afetados

Plane