PT-2026-76563 · Unknown · Compliance-Trestle

CVE-2026-52776

·

Publicado

2026-08-12

·

Atualizado

2026-08-26

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas compliance-trestle versões anteriores a 4.0.4
Description Uma lista de permissões incompleta no URLSecurityValidator em trestle/core/remote/security.py permite Server-Side Request Forgery (SSRF) através dos caminhos de busca remota HTTPSFetcher e SFTPFetcher. O validador falha ao bloquear requisições para endpoints de loopback, link-local e metadados de nuvem quando representações específicas de endereços são utilizadas. As evasões incluem literais IPv6 mapeados para IPv4 (ex: [::ffff:169.254.169.254]), que evitam as verificações de associação em check blocked networks e check private networks por serem tratados como objetos IPv6Address, e o endereço IPv4 não especificado 0.0.0.0, que não está incluído na lista ALWAYS BLOCKED NETWORKS. Além disso, o conjunto METADATA HOSTNAMES utiliza correspondência exata de strings, falhando em identificar literais IPv6 mapeados. Um perfil OSCAL malicioso pode explorar isso referenciando essas URLs em imports[*].href ou back-matter.resources[*].rlinks[*].href, levando à execução de validator.validate url e requisições subsequentes via requests.get. Isso pode resultar na exfiltração de credenciais de metadados de nuvem ou acesso não autorizado a interfaces administrativas internas.
Recommendations Normalize todos os endereços IP resolvidos para sua forma IPv4 canônica antes de realizar verificações de associação em check blocked networks e check private networks, implementando uma função de canonicalização que trate endereços ipv4 mapped. Adicione as redes 0.0.0.0/8 e ::/128 à lista ALWAYS BLOCKED NETWORKS. Atualize check metadata endpoints para canonicalizar hostnames de literais IPv6 entre colchetes antes de compará-los com o conjunto METADATA HOSTNAMES. Como mitigação temporária, restrinja o uso do HTTPSFetcher e SFTPFetcher ao processar artefatos OSCAL não confiáveis.

Exploit

Correção

SSRF

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52776
GHSA-H47F-GMJP-M7RR
PYSEC-2026-3659

Produtos afetados

Compliance-Trestle