PT-2026-68116 · Unknown · Firefly-Iii

·

CVE-2026-71250

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Firefly III (versões afetadas não especificadas)
Descrição Um usuário autenticado com webhooks habilitados pode configurar um webhook direcionado a serviços de loopback no servidor, pois o validador em IsValidWebhookUrl.php permite explicitamente endereços resolvidos na faixa 127.0.0.0/8. Além disso, o sistema é suscetível a DNS rebinding; o validador utiliza gethostbyname() durante a validação, mas a requisição de saída em StandardWebhookSender.php resolve o nome do host novamente, permitindo que uma requisição seja entregue a um endereço privado ou interno após passar na validação com um IP público. Isso resulta em um Server-Side Request Forgery (SSRF) cego, uma condição em que o servidor é coagido a fazer requisições a um recurso interno, mas a resposta é gravada apenas em um log de depuração do servidor e não retornada ao usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71250

Produtos afetados

Firefly-Iii