PT-2026-69450 · Unknown · Automatisch

·

CVE-2026-72566

·

Publicado

2026-08-10

·

Atualizado

2026-08-29

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas automatisch versões anteriores ao commit 41f3c56
Description Um problema de server-side request forgery (SSRF) existe onde um usuário autenticado de baixo privilégio com a permissão 'manage Flow' pode forçar o servidor a buscar URLs arbitrárias e recuperar o corpo completo da resposta. Isso ocorre porque o manipulador em packages/backend/src/apps/http-request/actions/custom-request/index.js passa a URL fornecida pelo usuário diretamente para o cliente HTTP sem controles de SSRF, permitindo potencialmente o acesso a serviços internos e endpoints de metadados através da ação Custom Request do aplicativo HTTP Request.
Recommendations Atualize para uma versão que inclua o commit 41f3c56 ou posterior. Restrinja o uso da ação Custom Request dentro do aplicativo HTTP Request para usuários com permissões 'manage Flow' até que a atualização seja aplicada.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72566

Produtos afetados

Automatisch