PT-2026-45067 · Cc Tweaked+1 · Cc-Tweaked+8

CVE-2026-47695

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas CC-Tweaked versões anteriores a 1.119.0
Description Existe um problema na API HTTP onde as solicitações para intervalos de rede privada devem ser bloqueadas para evitar a falsificação de solicitação do lado do servidor (SSRF). Em servidores com capacidade IPv6 que utilizam roteamento NAT64 — uma configuração comum em plataformas de nuvem como AWS e GCP — essa proteção pode ser burlada. Um invasor capaz de executar código Lua pode acessar serviços IPv4 internos usando endereços de prefixo bem conhecidos do NAT64 (64:ff9b::/96) em vez de endereços IPv4 diretos. Isso ocorre porque a função PrivatePattern.matches() não reconhece o prefixo NAT64, permitindo que a solicitação passe pelo filtro e seja traduzida no nível da rede para o endereço IPv4 interno de destino. Os endpoints da API afetados são http.request e http.websocket.
Recommendations Atualize para a versão 1.119.0.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47695
GHSA-5JH9-2H63-PW4Q

Produtos afetados

Cc-Tweaked
Cc.Tweaked:Cc-Tweaked-1.19.3-Core
Cc.Tweaked:Cc-Tweaked-1.19.4-Core
Cc.Tweaked:Cc-Tweaked-1.20-Core
Cc.Tweaked:Cc-Tweaked-1.20.1-Core
Cc.Tweaked:Cc-Tweaked-1.20.4-Core
Cc.Tweaked:Cc-Tweaked-1.20.5-Core
Cc.Tweaked:Cc-Tweaked-1.20.6-Core
Cc.Tweaked:Cc-Tweaked-1.21-Core