PT-2026-66837 · Contao · Contao

CVE-2026-57232

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Contao versões 5.3.35 through 5.3.47 Contao versões 5.7.0-RC1 through 5.7.8
Description O módulo de front-end Feed Reader não valida o esquema ou endereços privados de URLs de feeds RSS configurados. Isso ocorre porque a função getResponse() em FeedReaderController.php passa as URLs diretamente para a função read() de feedIo sem validação. Além disso, o campo rss feed em tl module.php carece de validação de host, e o Symfony HttpClient é utilizado sem proteção contra SSRF (Server-Side Request Forgery). SSRF é uma falha que permite a um invasor induzir a aplicação do lado do servidor a fazer requisições para um local não pretendido. Isso permite que um usuário de backend com permissões de edição de módulo force o servidor a solicitar serviços de rede interna, endereços de loopback ou endpoints de metadados de nuvem.
Recommendations Atualizar para a versão 5.3.48. Atualizar para a versão 5.3.48.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57232
GHSA-87MG-5GRR-RHWH

Produtos afetados

Contao