PT-2026-70127 · Dub · Dub

·

CVE-2026-72552

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Dub versões anteriores a 2026-07-10
Description Um invasor remoto não autenticado pode induzir o servidor a emitir requisições HTTP para hosts internos ou externos arbitrários. Isso ocorre através do endpoint 'metatags edge', que busca qualquer URL fornecida pelo chamador sem exigir autenticação ou aplicar uma lista de negação (denylist). Esta falha pode ser explorada para escanear serviços internos ou exfiltrar dados de endpoints de metadados de nuvem. Server-Side Request Forgery (SSRF) é uma falha onde um invasor força um servidor a fazer requisições para um destino de escolha do invasor.
Recommendations Atualize para uma versão lançada após 10 de julho de 2026. Restrinja o acesso ao endpoint 'metatags edge' para minimizar o risco de exploração.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72552

Produtos afetados

Dub