PT-2026-60074 · Decidim+2 · Decidim+1
CVE-2026-45573
·
Publicado
2026-07-13
·
Atualizado
2026-08-08
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Decidim versões anteriores a 0.30.9
Decidim versões 0.31.0 a 0.31.4
Decidim versão 0.32.0.rc1
Description
Quando a entrega VAPID está habilitada, o fluxo de assinatura de notificações não valida se o endpoint de push fornecido pelo cliente pertence a um serviço de push aprovado. Um usuário autenticado pode fornecer uma URL HTTPS arbitrária através do parâmetro
endpoint no endpoint POST /notifications subscriptions. Este valor é armazenado em user.notification settings["subscriptions"] e posteriormente passado para a função WebPush.payload send(). Isso cria um primitivo de Server-Side Request Forgery (SSRF) armazenado e majoritariamente cego, permitindo que o servidor envie requisições POST para endpoints HTTPS alcançáveis, incluindo serviços internos. Além disso, metadados de notificação podem ser expostos ao endpoint fornecido através do caminho de requisição de push web criptografado.Recommendations
Atualize para a versão 0.30.9.
Atualize para a versão 0.31.5.
Atualize para a versão 0.32.0.rc2.
Como medida paliativa temporária, desative o recurso de notificações push removendo as chaves VAPID do servidor.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Decidim
Decidim-Core