PT-2026-64873 · Moonshot Ai · Kimi Code

·

CVE-2026-17534

·

Publicado

2026-07-27

·

Atualizado

2026-07-27

CVSS v3.1

5.5

Média

VetorAV:L/AC:H/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kimi Code (@moonshot-ai/kimi-code) versões anteriores a 0.27.0
Description O software implementa o endurecimento contra Server-Side Request Forgery (SSRF) utilizando uma lista de negação (denylist) estática de nomes de host e literais de IP na função assertSafeFetchTarget(). No entanto, ele não resolve o DNS nem revalida os hosts após redirecionamentos HTTP. Um invasor que consiga influenciar uma chamada FetchURL, por exemplo, via injeção de prompt, pode fornecer um nome de host público manipulado que resolve para um endereço de loopback ou outro endereço interno, ou uma URL pública que redireciona para tal alvo, alcançando assim serviços de rede interna que a lista de negação deveria bloquear. Como o FetchURL está incluído no conjunto de ferramentas de aprovação automática padrão, a chamada não requer confirmação interativa do usuário no modo manual.
Recommendations Atualize o Kimi Code (@moonshot-ai/kimi-code) para a versão 0.27.0 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17534

Produtos afetados

Kimi Code