PT-2026-34823 · Astro · @Astrojs/Cloudflare
CVE-2026-41321
·
Publicado
2026-04-23
·
Atualizado
2026-04-24
CVSS v3.1
2.2
Baixa
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:L |
Name of the Vulnerable Software and Affected Versions
@astrojs/cloudflare versões anteriores a 13.1.10
Description
A chamada fetch() para imagens remotas em 'packages/integrations/cloudflare/src/utils/image-binding-transform.ts' utiliza o comportamento padrão redirect: 'follow'. Isso permite que o Cloudflare Worker siga redirecionamentos HTTP para URLs arbitrárias, ignorando a verificação de lista de permissões de domínio
isRemoteAllowed(), que valida apenas a URL inicial. Este problema permite a ocorrência de Server-Side Request Forgery (SSRF) cego, onde um invasor pode usar um redirecionamento aberto em um domínio permitido para acessar destinos internos não autorizados, ignorando as listas de permissões image.domains e image.remotePatterns.Recommendations
Atualizar para a versão 13.1.10.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Astrojs/Cloudflare