PT-2026-60199 · Penpot · Penpot
CVE-2026-45806
·
Publicado
2026-07-15
·
Atualizado
2026-07-20
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Penpot versões anteriores a 2.15.0
Description
Um editor de arquivos autenticado pode acessar endpoints internos através do recurso de importação de imagem remota. A aplicação passa uma
url controlada pelo usuário do frontend para o método RPC do backend :create-file-media-object-from-url, que então utiliza a função media/download-image. Como o cliente HTTP compartilhado carece de filtragem de destino, isso permite o Server-Side Request Forgery (SSRF), uma condição em que o servidor é enganado para fazer requisições a um local não pretendido.Recommendations
Atualizar para a versão 2.15.0.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Penpot