PT-2026-45067 · Cc Tweaked+1 · Cc-Tweaked+8
CVE-2026-47695
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
CC-Tweaked versões anteriores a 1.119.0
Description
Existe um problema na API HTTP onde as solicitações para intervalos de rede privada devem ser bloqueadas para evitar a falsificação de solicitação do lado do servidor (SSRF). Em servidores com capacidade IPv6 que utilizam roteamento NAT64 — uma configuração comum em plataformas de nuvem como AWS e GCP — essa proteção pode ser burlada. Um invasor capaz de executar código Lua pode acessar serviços IPv4 internos usando endereços de prefixo bem conhecidos do NAT64 (
64:ff9b::/96) em vez de endereços IPv4 diretos. Isso ocorre porque a função PrivatePattern.matches() não reconhece o prefixo NAT64, permitindo que a solicitação passe pelo filtro e seja traduzida no nível da rede para o endereço IPv4 interno de destino. Os endpoints da API afetados são http.request e http.websocket.Recommendations
Atualize para a versão 1.119.0.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cc-Tweaked
Cc.Tweaked:Cc-Tweaked-1.19.3-Core
Cc.Tweaked:Cc-Tweaked-1.19.4-Core
Cc.Tweaked:Cc-Tweaked-1.20-Core
Cc.Tweaked:Cc-Tweaked-1.20.1-Core
Cc.Tweaked:Cc-Tweaked-1.20.4-Core
Cc.Tweaked:Cc-Tweaked-1.20.5-Core
Cc.Tweaked:Cc-Tweaked-1.20.6-Core
Cc.Tweaked:Cc-Tweaked-1.21-Core