PT-2026-60177 · Redash · Redash

CVE-2026-33213

·

Publicado

2026-07-15

·

Atualizado

2026-07-15

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Redash versões 5.0.2 through 26.3.0
Description O módulo de autenticação contém um problema onde a função get next path() não normaliza múltiplas barras iniciais no parâmetro next. Embora a função remova o esquema e a localização da rede, ela não trata barras múltiplas, o que permite que um invasor utilize uma URL manipulada no endpoint '/login' para redirecionar usuários para um site externo após a autenticação.
Recommendations Atualize o Redash para uma versão posterior à 26.3.0. Como mitigação temporária, restrinja ou valide o parâmetro next utilizado no endpoint '/login' para evitar o uso de múltiplas barras iniciais.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33213
GHSA-RFGC-HC86-PXRV

Produtos afetados

Redash