PT-2026-66506 · Kanboard · Kanboard

·

CVE-2026-57862

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Kanboard versões anteriores a 1.2.53
Description Usuários autenticados podem ignorar as proteções de server-side request forgery (SSRF) ao utilizar a notação de endereço IP hexadecimal em URLs controladas pelo usuário. Através do recurso de criação de links da web, atacantes podem enviar endereços IP internos codificados em hexadecimal, levando o cURL a se conectar a recursos de rede interna, incluindo serviços de localhost, serviços de metadados de instâncias de nuvem e endereços RFC1918. Isso ocorre porque a função isPrivateURL() em app/Core/Http/Client.php valida incorretamente a entrada como segura, já que o FILTER VALIDATE IP rejeita a notação que não seja decimal pontuada.
Recommendations Atualize o Kanboard para a versão 1.2.53 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57862

Produtos afetados

Kanboard