PT-2026-71457 · Unknown · Serendipity

·

CVE-2026-73629

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Serendipity versões anteriores a 2.6.0
Description Existe um problema no filtro serendipity url allowed() que falha ao bloquear endereços IPv4 codificados em hexadecimal, literais IPv6 e intervalos link-local. Usuários autenticados com a permissão adminImagesAdd podem ignorar esse filtro usando formatos de endereço alternativos para realizar um server-side request forgery, permitindo a requisição de serviços internos e a recuperação de corpos de resposta através do diretório público de uploads.
Recommendations Atualize para a versão 2.6.0 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73629
GHSA-2M48-GJJ5-5X86

Produtos afetados

Serendipity