PT-2026-4298 · Rekor · Rekor

·

CVE-2026-24117

·

Publicado

2026-01-22

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Rekor versões 1.4.3 e anteriores
Descrição O Rekor é um registro de transparência da cadeia de suprimentos de software. Uma Falsificação de Solicitação do Lado do Servidor (SSRF) existe nas versões 1.4.3 e anteriores devido ao endpoint /api/v1/index/retrieve permitir a recuperação de uma chave pública por meio de uma URL fornecida pelo usuário. O SSRF está limitado a requisições GET e não permite modificação de estado ou exfiltração de dados. Um atacante poderia potencialmente sondar uma rede interna por meio de SSRF cego.
Recomendações Desative o endpoint de busca com --enable retrieve api=false.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-76446
AZL-76542
AZL-76547
AZL-76608
CLEANSTART-2026-GK29346
CLEANSTART-2026-HF07497
CLEANSTART-2026-OH00138
CLEANSTART-2026-QG58874
CLEANSTART-2026-WB12909
CLEANSTART-2026-WN01990
CVE-2026-24117
GHSA-4C4X-JM2X-PF9J
GO-2026-4355
OPENSUSE-SU-2026:10127-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Rekor