PT-2026-53027 · Git+2 · Cms+1

CVE-2026-54242

·

Publicado

2026-06-26

·

Atualizado

2026-07-20

CVSS v3.1

4.9

Média

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Statamic versões anteriores a 5.73.24 Statamic versões anteriores a 6.20.1
Description O proxy de imagem Glide possui uma falha onde a validação de URL em src/Imaging/RemoteUrlValidator.php e src/Imaging/GuzzleAdapter.php pode ser ignorada via DNS rebinding. DNS rebinding é uma técnica que permite a um cliente ignorar a Política de Mesma Origem (Same-Origin Policy) alterando o endereço IP associado a um nome de domínio entre o momento da validação e o momento da requisição real. Neste caso, um hostname remoto é inicialmente validado como roteável publicamente, mas é resolvido novamente durante o processo de busca da imagem. Um invasor que controle o DNS pode rebindar o hostname para um endereço interno, forçando o servidor a fazer requisições HTTP para endpoints de loopback, rede privada ou metadados de nuvem. Este problema afeta sites que passam URLs fornecidas pelo usuário para o Glide.
Recommendations Atualize para a versão 5.73.24. Atualize para a versão 6.20.1.

Exploit

Correção

SSRF

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54242
GHSA-V5C4-WCPJ-X73M

Produtos afetados

Cms
Statamic Cms