PT-2026-55510 · Plone · Plone-App-Event

CVE-2026-55247

·

Publicado

2026-07-03

·

Atualizado

2026-09-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas plone.app.event versões anteriores a 5.2.4 plone.app.event versões anteriores a 6.0.1
Description A funcionalidade de importação de iCalendar em src/plone/app/event/ical/importer.py não restringe adequadamente as URLs de calendário e eventos, não limita os bytes baixados ou eventos importados e confirma o trabalho por evento. Um editor autenticado pode explorar isso para realizar Server-Side Request Forgery (SSRF)—onde o servidor é forçado a fazer requisições a recursos de rede interna ou arquivos locais—esgotar os recursos do sistema para tirar o site do ar ou armazenar uma URL de evento maliciosa que execute scripts no navegador de outro usuário (Stored Cross-Site Scripting).
Recommendations Atualize para a versão 5.2.4. Atualize para a versão 6.0.1. Restrinja a permissão plone.app.event: Import Ical apenas para a função de Gerente (Manager) através da aba de Segurança da Interface de Gerenciamento do Zope (manage access).

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55247
GHSA-R82H-MQW3-FC56
PYSEC-2026-3883

Produtos afetados

Plone-App-Event