PT-2026-52114 · Appsmith · Appsmith

CVE-2026-55455

·

Publicado

2026-06-24

·

Atualizado

2026-06-29

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Appsmith versões anteriores a 2.1
Description Um usuário autenticado pode criar requisições externas que alcançam serviços vinculados ao loopback dentro do container. Isso ocorre porque o filtro de host HTTP externo aplicado por WebClientUtils (usado pelos plugins de datasource REST API e GraphQL) valida hosts contra uma denylist de strings de correspondência exata, enquanto a verificação abrangente de classe de endereço para loopback, any-local, link-local e fc00::/7 está implementada apenas no caminho de código do SMTP, e não no caminho do plugin HTTP.
Recommendations Atualizar para a versão 2.1.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-APPSMITH-2026-55455
CVE-2026-55455
GHSA-M23H-PVF3-2M7P

Produtos afetados

Appsmith