PT-2026-77177 · Mybb · Mybb

CVE-2026-45123

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MyBB versões anteriores a 1.8.40
Descrição O recurso de requisições remotas não lida corretamente com endereços IPv6, resultando em uma falha de server-side request forgery (SSRF), que é uma falha que permite a um invasor induzir a aplicação do lado do servidor a fazer requisições para um local não pretendido. A lista padrão de hosts remotos não permitidos não inclui endereços IPv6, e a função fetch remote file() falha aberta quando get ip by hostname() não retorna resultado por não suportar resultados IPv6. Isso permite que um alvo remoto manipulado ignore as restrições de host através do arquivo inc/functions.php.
Recomendações Atualizar para a versão 1.8.40.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45123
GHSA-56WR-64WX-5G7J

Produtos afetados

Mybb