PT-2026-6640 · Webpack · Webpack

CVE-2025-68157

·

Publicado

2026-02-05

·

Atualizado

2026-02-06

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Webpack 5.49.0 até 5.103.9
Descrição O resolvedor HTTP(S) do Webpack (HttpUriPlugin) não revalida URLs permitidas após seguir redirecionamentos HTTP 30x quando o recurso experiments.buildHttp está habilitado. Isso permite que uma importação que aparenta estar restrita a uma allow-list confiável seja redirecionada para URLs HTTP(S) fora da allow-list, resultando em um bypass de política/allow-list. Isso pode levar a um comportamento de Server-Side Request Forgery (SSRF) em tempo de build, onde requisições são feitas da máquina de build para endpoints internos, e à inclusão de conteúdo não confiável nas saídas do build. O conteúdo redirecionado é tratado como fonte do módulo e empacotado. O problema permite a persistência de respostas internas no cache do buildHttp. A vulnerabilidade permite que um atacante capaz de influenciar URLs importadas acione requisições de rede para serviços internos e potencialmente empacote JavaScript controlado pelo atacante, caso o alvo do redirecionamento seja controlado pelo atacante.
Recomendações Atualize para o Webpack versão 5.104.0 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68157
GHSA-38R7-794H-5758

Produtos afetados

Webpack