PT-2026-34823 · Astro · @Astrojs/Cloudflare

CVE-2026-41321

·

Publicado

2026-04-23

·

Atualizado

2026-04-24

CVSS v3.1

2.2

Baixa

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:L
Name of the Vulnerable Software and Affected Versions @astrojs/cloudflare versões anteriores a 13.1.10
Description A chamada fetch() para imagens remotas em 'packages/integrations/cloudflare/src/utils/image-binding-transform.ts' utiliza o comportamento padrão redirect: 'follow'. Isso permite que o Cloudflare Worker siga redirecionamentos HTTP para URLs arbitrárias, ignorando a verificação de lista de permissões de domínio isRemoteAllowed(), que valida apenas a URL inicial. Este problema permite a ocorrência de Server-Side Request Forgery (SSRF) cego, onde um invasor pode usar um redirecionamento aberto em um domínio permitido para acessar destinos internos não autorizados, ignorando as listas de permissões image.domains e image.remotePatterns.
Recommendations Atualizar para a versão 13.1.10.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41321
GHSA-88GM-J2WX-58H6

Produtos afetados

@Astrojs/Cloudflare