PT-2026-44546 · Symfony · Symfony Webhook Bridges
CVE-2026-45754
·
Publicado
2026-05-21
·
Atualizado
2026-07-21
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony Webhook Bridges versões anteriores a 6.4
Symfony Webhook Bridges versões anteriores a 7.4
Description
As pontes de webhook do Mailjet mailer e do LOX24 SMS notifier contêm analisadores de requisição de webhook que falham ao autenticar callbacks de eventos. Os métodos
doParse(Request $request, #[SensitiveParameter] string $secret) recebem um segredo de webhook configurado, mas não o utilizam, retornando a carga útil incondicionalmente. Isso permite que um invasor envie cargas úteis de eventos forjadas para o endpoint do webhook, podendo levar a fraudes em métricas de entrega ou corrupção de listas de supressão.Recommendations
Atualize para a versão 6.4 ou posterior para corrigir a ponte Mailjet, garantindo que o
MailjetRequestParser::doParse() valide as credenciais HTTP Basic usando uma comparação de tempo constante.
Atualize para a versão 7.4 ou posterior para corrigir a ponte LOX24, garantindo que o Lox24RequestParser::doParse() valide o cabeçalho HTTP X-LOX24-Token em relação ao segredo configurado.Exploit
Correção
DoS
Improper Authentication
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Symfony Webhook Bridges