PT-2026-56568 · Gradio · Gradio

·

CVE-2026-59806

·

Publicado

2026-07-08

·

Atualizado

2026-07-09

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gradio versões anteriores a 6.20.0
Description Um problema de redirecionamento aberto e server-side request forgery (SSRF) existe onde atacantes podem redirecionar usuários para URLs arbitrárias ou realizar SSRF do lado do cliente. Isso ocorre quando URLs HTTP/HTTPS não validadas são fornecidas à função file fetch() através do endpoint /gradio api/file=. Atacantes podem criar uma resposta FileData maliciosa para atingir endpoints internos, como serviços de metadados de nuvem, para recuperar informações sensíveis, como credenciais de função IAM do EC2.
Recommendations Atualize o Gradio para a versão 6.20.0 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint /gradio api/file= ou evite usar a função file fetch() até que a atualização seja aplicada.

Exploit

Correção

SSRF

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59806

Produtos afetados

Gradio