PT-2026-58809 · Simple Machines+1 · Smf

·

CVE-2026-61520

·

Publicado

2026-07-14

·

Atualizado

2026-07-14

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Simple Machines Forum versões 2.1 anteriores ao commit 4bf35cf Simple Machines Forum versões 3.0 anteriores ao commit b4d23df
Description O proxy de imagem permite que atacantes autenticados desencadeiem requisições HTTP internas ao incorporar URLs controladas pelo atacante em tags de imagem BBCode. O proxy busca essas URLs sem validar os IPs de destino resolvidos contra intervalos de endereços privados, loopback ou link-local. Atacantes podem utilizar a geração automática de assinatura HMAC (Código de Autenticação de Mensagem baseado em Hash) para obter requisições de proxy assinadas e válidas direcionadas a serviços internos, como endpoints de metadados de instâncias em nuvem, aplicações web internas e serviços de rede de containers.
Recommendations Atualize o Simple Machines Forum versão 2.1 para o commit 4bf35cf ou posterior. Atualize o Simple Machines Forum versão 3.0 para o commit b4d23df ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61520

Produtos afetados

Smf