PT-2026-60074 · Decidim+2 · Decidim+1

CVE-2026-45573

·

Publicado

2026-07-13

·

Atualizado

2026-08-08

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Decidim versões anteriores a 0.30.9 Decidim versões 0.31.0 a 0.31.4 Decidim versão 0.32.0.rc1
Description Quando a entrega VAPID está habilitada, o fluxo de assinatura de notificações não valida se o endpoint de push fornecido pelo cliente pertence a um serviço de push aprovado. Um usuário autenticado pode fornecer uma URL HTTPS arbitrária através do parâmetro endpoint no endpoint POST /notifications subscriptions. Este valor é armazenado em user.notification settings["subscriptions"] e posteriormente passado para a função WebPush.payload send(). Isso cria um primitivo de Server-Side Request Forgery (SSRF) armazenado e majoritariamente cego, permitindo que o servidor envie requisições POST para endpoints HTTPS alcançáveis, incluindo serviços internos. Além disso, metadados de notificação podem ser expostos ao endpoint fornecido através do caminho de requisição de push web criptografado.
Recommendations Atualize para a versão 0.30.9. Atualize para a versão 0.31.5. Atualize para a versão 0.32.0.rc2. Como medida paliativa temporária, desative o recurso de notificações push removendo as chaves VAPID do servidor.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45573
GHSA-2G9C-VF8H-PRXX

Produtos afetados

Decidim
Decidim-Core