PT-2026-47211 · Symfony · Symfony

CVE-2026-48736

·

Publicado

2026-05-27

·

Atualizado

2026-07-14

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 5.4.31 Symfony versões anteriores a 6.4.11
Description SymfonyComponentHttpClientNoPrivateNetworkHttpClient é um decorador projetado para bloquear requisições para redes privadas. No entanto, a lista de sub-redes bloqueadas omite várias formas de transição IPv6 que podem incorporar destinos IPv4 privados, incluindo 6to4, Teredo, NAT64 e IPv6 compatível com IPv4. Como a função IpUtils::checkIp6() realiza uma comparação CIDR bit a bit sem extrair o endereço IPv4 incorporado, um invasor que forneça uma URL especialmente manipulada pode burlar a barreira de segurança. Isso permite que o NoPrivateNetworkHttpClient envie requisições para alvos internos, como endereços IPv4 de loopback ou RFC1918, utilizando representações IPv6.
Recommendations Atualize para a versão 5.4.31 ou posterior. Atualize para a versão 6.4.11 ou posterior.

Exploit

Correção

SSRF

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48736
GHSA-38CX-CQ6F-5755

Produtos afetados

Symfony