PT-2026-41957 · Zrok · Zrok

CVE-2026-45568

·

Publicado

2026-05-19

·

Atualizado

2026-07-20

CVSS v4.0

9.9

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas zrok versões 0.4.47 até 1.1.11
Descrição O recurso ProxyShare no SDK Python está suscetível a Server-Side Request Forgery (SSRF), uma falha onde um servidor é enganado para fazer requisições a um destino não pretendido. Isso ocorre porque a função proxy() utiliza urljoin() para manipular caminhos de URL absolutos de forma insegura. Um invasor pode fornecer um caminho manipulado que substitui o host de destino configurado por um host interno ou externo arbitrário, expondo potencialmente serviços internos, endpoints de metadados e recursos de rede sensíveis.
Recomendações Restrinja a exposição dos endpoints ProxyShare. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45568
GHSA-JH67-HWQW-M5R7
PYSEC-2026-577

Produtos afetados

Zrok