PT-2026-56836 · Pyload-Ng · Pyload-Ng
CVE-2026-48737
·
Publicado
2026-07-09
·
Atualizado
2026-07-13
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
pyload-ng (versões afetadas não especificadas)
Descrição
Existe um problema onde o software é suscetível a Server-Side Request Forgery (SSRF). As funções
is global address() e is global host() em src/pyload/core/utils/web/check.py dependem do método ipaddress.ip address(value).is global do Python para bloquear conexões privadas. No entanto, este método classifica incorretamente os prefixos de transição IPv6 NAT64 e 6to4 como roteáveis globalmente, mesmo quando envolvem endereços IPv4 internos, como loopback, RFC 1918 ou serviços de metadados de nuvem (IMDS). Um invasor pode usar esses literais IPv6 ou nomes de host com registros AAAA correspondentes para ignorar a verificação de segurança e forçar a aplicação a se conectar a endpoints internos. Isso é particularmente eficaz em redes com gateways NAT64 ou roteamento 6to4 configurado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyload-Ng