PT-2026-60385 · Git+2 · Koel+1

CVE-2026-54493

·

Publicado

2026-07-15

·

Atualizado

2026-08-21

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Koel versões anteriores a 9.7.0
Descrição Um usuário autenticado pode realizar um Server-Side Request Forgery (SSRF) através de endpoints compatíveis com Subsonic. As rotas createInternetRadioStation.view e updateInternetRadioStation.view não implementam as verificações SafeUrl e HasAudioContentType utilizadas pela API de rádio padrão. Isso permite que um invasor forneça uma URL privada na variável streamUrl, que é então processada pela função openStream() em app/Services/Radio/RadioStreamProxy.php usando fopen(). Ao acessar o endpoint /radio/stream/{id}, o invasor pode recuperar o corpo completo da resposta de serviços HTTP internos, incluindo loopback, RFC1918, Docker bridge ou serviços de metadados acessíveis pelo servidor.
Recomendações Atualize para a versão 9.7.0. Como mitigação temporária, restrinja o acesso aos endpoints createInternetRadioStation.view e updateInternetRadioStation.view ou evite usar o parâmetro streamUrl com endereços de rede interna.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54493
GHSA-6P96-CFG5-4VHP

Produtos afetados

Koel
Phanan/Koel