PT-2026-71797 · Unknown · Flyto2 Core

·

CVE-2026-73530

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Flyto2 Core versões anteriores a 2.28.0
Description Uma falha de bypass na proteção contra server-side request forgery permite que atacantes acessem serviços internos utilizando o endereço IPv6 não bloqueado ::, que o kernel roteia para o endereço de loopback de forma idêntica ao 0.0.0.0. Ao enviar requisições ou disparar redirecionamentos 302, atacantes podem ignorar as verificações de intervalo de IP privado e nomes de host bloqueados na função is private ip(). Isso afeta os módulos http.get, http.request e http.batch, permitindo o acesso a serviços vinculados ao loopback IPv6.
Recommendations Atualize para a versão 2.28.0 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73530
GHSA-GC4H-HJ7X-GP5P

Produtos afetados

Flyto2 Core