PT-2026-52103 · Appsmith+2 · Appsmith+2

CVE-2026-50189

·

Publicado

2026-06-24

·

Atualizado

2026-06-29

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Appsmith versões anteriores a 2.1
Descrição O supervisord integrado expõe uma interface XML-RPC na porta 9001, que é acessível fora do container através de uma rota de proxy reverso Caddy no endpoint '/supervisor/*'. Um administrador autenticado pode recuperar a variável APPSMITH SUPERVISOR PASSWORD através do endpoint 'GET /api/v1/admin/env'. Ao combinar esses elementos, um invasor pode enviar chamadas XML-RPC arbitrárias ao supervisord e executar comandos do sistema operacional dentro do container Docker usando a função twiddler.addProgramToGroup().
Recomendações Atualizar para a versão 2.1.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-APPSMITH-2026-50189
CVE-2026-50189
GHSA-V49V-673J-G4VJ

Produtos afetados

Appsmith
Caddy
Supervisor