PT-2026-51381 · Phpseclib+1 · Phpseclib+1

·

CVE-2026-55599

·

Publicado

2026-06-16

·

Atualizado

2026-09-01

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas phpseclib versões 0.1.1 até 1.0.29 phpseclib versões 2.0.0 até 2.0.54 phpseclib versões 3.0.0 até 3.0.53
Descrição Uma configuração padrão insegura na biblioteca permite que um invasor não autenticado realize Server-Side Request Forgery (SSRF). Quando uma aplicação valida um certificado X.509 não confiável, a função X509::validateSignature() lê uma URL da extensão Authority Information Access (AIA) do certificado e estabelece uma conexão com ela. Como a busca de URL está habilitada por padrão e nenhum destino é bloqueado, um invasor pode controlar o host, a porta e o caminho da conexão para acessar hosts e serviços internos, como o endereço de loopback 127.0.0.1 ou endereços de metadados de nuvem como 169.254.169.254.
Recomendações Atualizar para a versão 1.0.30. Atualizar para a versão 2.0.55. Atualizar para a versão 3.0.54.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55599
GHSA-M557-WRGG-6RP4

Produtos afetados

Red Os
Phpseclib