PT-2026-49741 · Netlify · @Astrojs/Netlify

·

CVE-2026-54300

·

Publicado

2026-06-16

·

Atualizado

2026-06-22

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @astrojs/netlify versões anteriores a 7.0.13
Description O adaptador converte image.remotePatterns em expressões regulares images.remote images do Netlify Image CDN usando semânticas mais amplas do que o correspondente canônico. Isso ocorre porque um nome de host com curinga único, como *.example.com, é convertido em um regex de subdomínio opcional, permitindo que o host ápice corresponda. Além disso, um caminho com curinga único, como /ok/*, é convertido sem a ancoragem final, permitindo que caminhos mais profundos correspondam por prefixo. Isso pode expor um limite de busca de imagens mais amplo do que o pretendido, potencialmente revelando recursos semelhantes a imagens de hosts ou caminhos não pretendidos que a aplicação pretendia isolar.
Recommendations Atualize para a versão 7.0.13.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54300
GHSA-529G-XQ4F-CW38

Produtos afetados

@Astrojs/Netlify