PT-2026-69851 · Unknown · Vulnerability-Lookup

·

CVE-2026-72761

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas vulnerability-lookup (versões afetadas não especificadas)
Descrição O validador de URL de webhook em website/notifications/webhooks.py utiliza ip.is global para rejeitar endereços não públicos após a resolução de DNS. No entanto, endereços de transição IPv6, como NAT64 64:ff9b::/96, 6to4 2002::/16 e Teredo 2001:0000::/32, são classificados como roteáveis globalmente pela IANA. Consequentemente, is global retorna True mesmo quando o IPv4 incorporado visa um destino privado, de loopback ou de metadados de nuvem. Isso permite que um invasor registre um webhook apontando para um nome de host que resolve para um endereço de transição, ignorando a proteção contra Server-Side Request Forgery (SSRF) para exfiltrar dados para um endpoint interno.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72761

Produtos afetados

Vulnerability-Lookup