PT-2026-38446 · Wallos · Wallos

·

CVE-2026-41689

·

Publicado

2026-05-07

·

Atualizado

2026-05-07

CVSS v3.1

6.0

Média

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Wallos versões 4.8.4 e anteriores
Descrição O recurso de notificação de webhook reutiliza uma lista de permissões de alvos locais configurada pelo administrador para todos os usuários logados. Isso permite que um usuário comum controle a URL, os cabeçalhos e o corpo do webhook para enviar solicitações do lado do servidor para serviços de automação internos presentes na lista de permissões. Se um serviço de destino expuser APIs de implantação ou execução, isso poderá levar à execução remota de código (RCE) no serviço adjacente, dependendo da configuração do serviço de destino.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

SSRF

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41689
GHSA-JX6W-832G-42WV

Produtos afetados

Wallos