PT-2026-60199 · Penpot · Penpot

CVE-2026-45806

·

Publicado

2026-07-15

·

Atualizado

2026-07-20

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Penpot versões anteriores a 2.15.0
Description Um editor de arquivos autenticado pode acessar endpoints internos através do recurso de importação de imagem remota. A aplicação passa uma url controlada pelo usuário do frontend para o método RPC do backend :create-file-media-object-from-url, que então utiliza a função media/download-image. Como o cliente HTTP compartilhado carece de filtragem de destino, isso permite o Server-Side Request Forgery (SSRF), uma condição em que o servidor é enganado para fazer requisições a um local não pretendido.
Recommendations Atualizar para a versão 2.15.0.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45806
GHSA-35G2-W7F6-8V9H

Produtos afetados

Penpot