PT-2026-67503 · Shlink · Shlink

·

CVE-2026-18736

·

Publicado

2026-08-03

·

Atualizado

2026-08-04

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Shlink (versões afetadas não especificadas)
Description Detentores de chaves de API autenticadas podem desencadear server-side request forgery (SSRF), uma falha na qual o servidor é coagido a fazer requisições não autorizadas. Ao fornecer uma URL longa manipulada durante o processo de criação de URL curta com a resolução automática de título ativada, um invasor pode forçar o servidor a emitir requisições HTTP GET arbitrárias. Isso pode ser alcançado utilizando hosts públicos que redirecionam para alvos internos, como endereços de loopback, intervalos de link-local ou endpoints de metadados de nuvem, como 169.254.169.254. Informações de serviços internos podem então ser exfiltradas através do elemento de título HTML retornado na resposta de criação da URL curta.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18736

Produtos afetados

Shlink