PT-2026-66603 · Wacrm · Wacrm
CVE-2026-67530
·
Publicado
2026-07-30
·
Atualizado
2026-07-31
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WACRM versões anteriores a 0.7.1
Description
Um usuário autenticado com privilégios de automação pode enviar uma URL de webhook arbitrária que o servidor busca sem utilizar a proteção
isDeliverableUrl contra SSRF. Isso permite a ocorrência de Server-Side Request Forgery (SSRF)—uma técnica onde um invasor força um servidor a fazer requisições para um local não pretendido—viabilizando requisições para endereços privados, de loopback, link-local ou de metadados de nuvem, como o endpoint de metadados de nuvem em 169.254.169.254. O problema reside na ação send webhook em src/lib/automations/engine.ts e em sua validação em src/lib/automations/validate.ts.Recommendations
Atualize para uma versão que contenha o commit 23838a9959550e975d732ae08a44a3a2f0cc084b.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wacrm