PT-2026-41952 · Terrascan · Terrascan

CVE-2026-47356

·

Publicado

2026-05-19

·

Atualizado

2026-07-24

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Terrascan versões anteriores a 1.18.3
Descrição Ao ser executado no modo servidor, o software está suscetível a Server-Side Request Forgery (SSRF), uma falha onde um invasor pode forçar o servidor a fazer requisições para um local não pretendido. Um invasor remoto não autenticado pode fornecer uma URL arbitrária através do parâmetro de formulário multipart webhook url no endpoint "POST /v1/{iac}/{iacVersion}/{cloud}/local/file/scan". Após a conclusão da varredura de um arquivo, o servidor envia uma requisição HTTP POST para a URL especificada contendo os resultados da varredura em um corpo JSON, incluindo um webhook token como um token Bearer no cabeçalho de Autorização. Este problema afeta implantações onde o servidor vincula-se ao 0.0.0.0 sem autenticação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47356

Produtos afetados

Terrascan