PT-2026-60386 · Git+2 · Koel+1

CVE-2026-54494

·

Publicado

2026-07-15

·

Atualizado

2026-08-19

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Koel versões anteriores a 9.7.1
Description Um usuário autenticado pode realizar um server-side request forgery (SSRF) ao se inscrever em um feed RSS de podcast malicioso. O guardião de URL de saída do aplicativo AppHelpersNetwork::isPublicHost() utiliza filter var() com FILTER FLAG NO PRIV RANGE e FILTER FLAG NO RES RANGE, que não reconhece formas de endereços de transição IPv6 que incorporam endereços IPv4 privados, de loopback ou link-local. Especificamente, wrappers NAT64 64:ff9b::/96 e 6to4 2002::/16 são incorretamente tratados como endereços públicos.
Um invasor pode colocar tal endereço em um <enclosure url> de RSS de podcast para alcançar app/Values/Podcast/EpisodePlayable.php através da função EpisodePlayable::createForEpisode(). O guardião isSafeUrl() aceita o alvo, e Http::sink($file)->get($url) busca o conteúdo. Em hosts com roteamento NAT64 ou 6to4, isso permite que o invasor solicite serviços internos ou metadados de instâncias de nuvem (como AWS/GCP IMDS) e receba o corpo da resposta.
Recommendations Atualize o Koel para a versão 9.7.1. Como mitigação temporária, restrinja o uso da função EpisodePlayable::createForEpisode() ou limite a capacidade dos usuários de se inscreverem em feeds RSS externos até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54494
GHSA-RJG7-R26H-CFP2

Produtos afetados

Koel
Phanan/Koel