PT-2026-45047 · Git+2 · Koel+1

CVE-2026-47260

·

Publicado

2026-05-29

·

Atualizado

2026-06-15

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Koel versões anteriores a 9.3.5
Description O Koel não valida as URLs de anexos de episódios individuais extraídas de feeds RSS XML, apesar de validar a URL principal do feed do podcast. Essas URLs não validadas são armazenadas no banco de dados e posteriormente processadas pelo servidor usando a função Http::sink()->get() dentro do método EpisodePlayable::createForEpisode(). Isso permite que um invasor realize um Server-Side Request Forgery (SSRF) de leitura completa, onde o servidor baixa a resposta HTTP completa de um serviço interno e a transmite de volta ao usuário. Isso pode ser explorado para roubar credenciais de nuvem de endpoints de metadados, realizar reconhecimento de rede interna ou exfiltrar dados de APIs internas.
Além disso, a ferramenta de assistente de IA AddRadioStation ignora as regras de validação SafeUrl e HasAudioContentType ao criar estações de rádio por meio da função RadioService::createRadioStation(), levando a um risco de SSRF semelhante.
Recommendations Atualize para a versão 9.3.5. Como mitigação temporária, restrinja o uso da ferramenta de IA AddRadioStation para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47260
GHSA-7J2F-6H2R-6CQC

Produtos afetados

Koel
Phanan/Koel