PT-2026-48480 · Npm+2 · @Papra/Webhooks+1

CVE-2026-48051

·

Publicado

2026-06-10

·

Atualizado

2026-07-27

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Papra versões anteriores a 26.5.0
Descrição O sistema de entrega de webhooks contém uma falha de bypass na proteção contra Server-Side Request Forgery (SSRF). Embora o sistema valide a URL do webhook registrada contra uma lista de bloqueio de endereços internos (incluindo loopback, link-local e intervalos RFC-1918), ele não valida os destinos de redirecionamento. O cliente HTTP ofetch segue automaticamente respostas 3xx, permitindo que um membro autenticado da organização registre um webhook apontando para um servidor controlado por um invasor que redireciona a requisição para qualquer endereço interno.
Detalhes técnicos incluem:
  • Função Vulnerável: ofetch.raw() em packages/webhooks/src/webhooks.services.ts é chamada sem a opção redirect, assumindo o padrão follow.
  • Mecanismo de Bypass: As verificações de SSRF checkWebhookUrlIsSsrfSafe e filterOutSsrfUnsafeWebhooks validam apenas a URL inicial e não o cabeçalho Location de uma resposta de redirecionamento.
Trata-se de um SSRF cego, o que significa que os corpos das respostas não são expostos via API, mas a topologia da rede interna pode ser inferida com base no sucesso ou falha da requisição. Além disso, redirecionamentos HTTP 307 podem ser usados para enviar requisições POST de alteração de estado para serviços internos.
Recomendações Atualize para a versão 26.5.0. Como mitigação temporária, restrinja o uso do sistema de entrega de webhooks para membros da organização não confiáveis.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48051
GHSA-5G86-85RP-F9HX

Produtos afetados

@Papra/Webhooks
Papra