PT-2026-48808 · Kolibri · Kolibri

CVE-2026-48053

·

Publicado

2026-06-11

·

Atualizado

2026-08-17

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kolibri versões anteriores a 0.19.4
Description Vários endpoints de API aceitam um parâmetro baseurl não validado, permitindo que o servidor busque URLs controladas por um invasor e reflita o corpo da resposta de volta ao solicitante. Isso ocorre porque o baseurl é validado apenas para esquemas HTTP/HTTPS, falhando em restringir intervalos de IP privados, endereços de loopback ou endereços link-local. Além disso, o servidor segue redirecionamentos HTTP por padrão, o que pode ser usado para redirecionar requisições para serviços internos ou endpoints de metadados de nuvem.
API Endpoints:
  • 'GET /api/auth/remotefacilityuser'
  • 'POST /api/auth/remotefacilityauthenticateduserinfo'
  • 'POST /api/public/setupwizard/loddata'
  • 'GET /api/public/networklocation//facilities/'
Vulnerable Parameters or Variables:
  • baseurl
Function Names:
  • get remote users info()
O impacto inclui requisições externas não autenticadas, exfiltração de dados refletidos de serviços HTTP internos e acesso a metadados de nuvem (como AWS IMDSv1 e metadados do DigitalOcean).
Recommendations Atualize o Kolibri para a versão 0.19.4 ou posterior. Como mitigação temporária, restrinja o acesso de rede do servidor Kolibri para evitar que ele faça requisições externas para intervalos de IP internos ou serviços de metadados de nuvem. Restrinja o acesso ao endpoint 'GET /api/auth/remotefacilityuser' apenas a usuários autenticados.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48053
GHSA-4MJ9-PF4R-CQRC
PYSEC-2026-2554

Produtos afetados

Kolibri