PT-2026-76563 · Unknown · Compliance-Trestle
CVE-2026-52776
·
Publicado
2026-08-12
·
Atualizado
2026-08-26
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
compliance-trestle versões anteriores a 4.0.4
Description
Uma lista de permissões incompleta no
URLSecurityValidator em trestle/core/remote/security.py permite Server-Side Request Forgery (SSRF) através dos caminhos de busca remota HTTPSFetcher e SFTPFetcher. O validador falha ao bloquear requisições para endpoints de loopback, link-local e metadados de nuvem quando representações específicas de endereços são utilizadas. As evasões incluem literais IPv6 mapeados para IPv4 (ex: [::ffff:169.254.169.254]), que evitam as verificações de associação em check blocked networks e check private networks por serem tratados como objetos IPv6Address, e o endereço IPv4 não especificado 0.0.0.0, que não está incluído na lista ALWAYS BLOCKED NETWORKS. Além disso, o conjunto METADATA HOSTNAMES utiliza correspondência exata de strings, falhando em identificar literais IPv6 mapeados. Um perfil OSCAL malicioso pode explorar isso referenciando essas URLs em imports[*].href ou back-matter.resources[*].rlinks[*].href, levando à execução de validator.validate url e requisições subsequentes via requests.get. Isso pode resultar na exfiltração de credenciais de metadados de nuvem ou acesso não autorizado a interfaces administrativas internas.Recommendations
Normalize todos os endereços IP resolvidos para sua forma IPv4 canônica antes de realizar verificações de associação em
check blocked networks e check private networks, implementando uma função de canonicalização que trate endereços ipv4 mapped.
Adicione as redes 0.0.0.0/8 e ::/128 à lista ALWAYS BLOCKED NETWORKS.
Atualize check metadata endpoints para canonicalizar hostnames de literais IPv6 entre colchetes antes de compará-los com o conjunto METADATA HOSTNAMES.
Como mitigação temporária, restrinja o uso do HTTPSFetcher e SFTPFetcher ao processar artefatos OSCAL não confiáveis.Exploit
Correção
SSRF
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Compliance-Trestle