PT-2026-41952 · Terrascan · Terrascan
CVE-2026-47356
·
Publicado
2026-05-19
·
Atualizado
2026-07-24
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Terrascan versões anteriores a 1.18.3
Descrição
Ao ser executado no modo servidor, o software está suscetível a Server-Side Request Forgery (SSRF), uma falha onde um invasor pode forçar o servidor a fazer requisições para um local não pretendido. Um invasor remoto não autenticado pode fornecer uma URL arbitrária através do parâmetro de formulário multipart
webhook url no endpoint "POST /v1/{iac}/{iacVersion}/{cloud}/local/file/scan". Após a conclusão da varredura de um arquivo, o servidor envia uma requisição HTTP POST para a URL especificada contendo os resultados da varredura em um corpo JSON, incluindo um webhook token como um token Bearer no cabeçalho de Autorização. Este problema afeta implantações onde o servidor vincula-se ao 0.0.0.0 sem autenticação.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Terrascan