PT-2026-66603 · Wacrm · Wacrm

CVE-2026-67530

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WACRM versões anteriores a 0.7.1
Description Um usuário autenticado com privilégios de automação pode enviar uma URL de webhook arbitrária que o servidor busca sem utilizar a proteção isDeliverableUrl contra SSRF. Isso permite a ocorrência de Server-Side Request Forgery (SSRF)—uma técnica onde um invasor força um servidor a fazer requisições para um local não pretendido—viabilizando requisições para endereços privados, de loopback, link-local ou de metadados de nuvem, como o endpoint de metadados de nuvem em 169.254.169.254. O problema reside na ação send webhook em src/lib/automations/engine.ts e em sua validação em src/lib/automations/validate.ts.
Recommendations Atualize para uma versão que contenha o commit 23838a9959550e975d732ae08a44a3a2f0cc084b.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67530
GHSA-8JQH-598V-RFXC

Produtos afetados

Wacrm