PT-2026-44546 · Symfony · Symfony Webhook Bridges

CVE-2026-45754

·

Publicado

2026-05-21

·

Atualizado

2026-07-21

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Symfony Webhook Bridges versões anteriores a 6.4 Symfony Webhook Bridges versões anteriores a 7.4
Description As pontes de webhook do Mailjet mailer e do LOX24 SMS notifier contêm analisadores de requisição de webhook que falham ao autenticar callbacks de eventos. Os métodos doParse(Request $request, #[SensitiveParameter] string $secret) recebem um segredo de webhook configurado, mas não o utilizam, retornando a carga útil incondicionalmente. Isso permite que um invasor envie cargas úteis de eventos forjadas para o endpoint do webhook, podendo levar a fraudes em métricas de entrega ou corrupção de listas de supressão.
Recommendations Atualize para a versão 6.4 ou posterior para corrigir a ponte Mailjet, garantindo que o MailjetRequestParser::doParse() valide as credenciais HTTP Basic usando uma comparação de tempo constante. Atualize para a versão 7.4 ou posterior para corrigir a ponte LOX24, garantindo que o Lox24RequestParser::doParse() valide o cabeçalho HTTP X-LOX24-Token em relação ao segredo configurado.

Exploit

Correção

DoS

Improper Authentication

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45754
GHSA-64HG-93W9-FC35

Produtos afetados

Symfony Webhook Bridges