PT-2026-68613 · Scripta · Escriptorium

CVE-2026-18359

·

Publicado

2026-08-06

·

Atualizado

2026-08-18

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Scripta eScriptorium versões anteriores a 26.04.2
Descrição Existe um problema no tratamento de URIs de importação METS e IIIF que permite que um usuário remoto autenticado induza o servidor a enviar requisições HTTP arbitrárias para hosts internos, incluindo serviços de metadados de instâncias em nuvem. Isso ocorre porque a configuração IMPORT ALLOWED DOMAINS possui como padrão * e carece de filtragem de endereços, limite de redirecionamentos ou timeouts. O problema é acionado através dos parâmetros mets uri ou iiif uri do endpoint 'POST /api/documents/{pk}/imports/'.
Recomendações Atualize o Scripta eScriptorium para a versão 26.04.2 ou posterior. Restrinja a configuração IMPORT ALLOWED DOMAINS para uma lista de domínios confiáveis em vez de usar o caractere curinga padrão.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18359

Produtos afetados

Escriptorium