PT-2026-53027 · Git+2 · Cms+1
CVE-2026-54242
·
Publicado
2026-06-26
·
Atualizado
2026-07-20
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Statamic versões anteriores a 5.73.24
Statamic versões anteriores a 6.20.1
Description
O proxy de imagem Glide possui uma falha onde a validação de URL em
src/Imaging/RemoteUrlValidator.php e src/Imaging/GuzzleAdapter.php pode ser ignorada via DNS rebinding. DNS rebinding é uma técnica que permite a um cliente ignorar a Política de Mesma Origem (Same-Origin Policy) alterando o endereço IP associado a um nome de domínio entre o momento da validação e o momento da requisição real. Neste caso, um hostname remoto é inicialmente validado como roteável publicamente, mas é resolvido novamente durante o processo de busca da imagem. Um invasor que controle o DNS pode rebindar o hostname para um endereço interno, forçando o servidor a fazer requisições HTTP para endpoints de loopback, rede privada ou metadados de nuvem. Este problema afeta sites que passam URLs fornecidas pelo usuário para o Glide.Recommendations
Atualize para a versão 5.73.24.
Atualize para a versão 6.20.1.
Exploit
Correção
SSRF
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cms
Statamic Cms