PT-2026-52113 · Appsmith+1 · Appsmith+1

CVE-2026-55454

·

Publicado

2026-06-24

·

Atualizado

2026-06-29

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Appsmith versões anteriores a 2.1
Descrição A API de administração do proxy reverso Caddy integrado está vinculada ao 0.0.0.0:2019 dentro do contêiner e não possui autenticação por padrão. Embora o listener não seja publicado no host, ele permanece acessível ao processo do servidor Appsmith ou via Server-Side Request Forgery (SSRF) — uma técnica onde um invasor induz um servidor a fazer requisições a um recurso interno. Um usuário autenticado com baixos privilégios pode explorar um SSRF para enviar requisições ao endpoint 'POST /load' ou outras chamadas de API de administração em http://0.0.0.0:2019/, permitindo a substituição da configuração ativa do Caddy e a tomada de controle do proxy reverso.
Recomendações Atualizar para a versão 2.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-APPSMITH-2026-55454
CVE-2026-55454
GHSA-8JVV-GWQG-6VJC

Produtos afetados

Appsmith
Caddy