PT-2026-77177 · Mybb · Mybb
CVE-2026-45123
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
MyBB versões anteriores a 1.8.40
Descrição
O recurso de requisições remotas não lida corretamente com endereços IPv6, resultando em uma falha de server-side request forgery (SSRF), que é uma falha que permite a um invasor induzir a aplicação do lado do servidor a fazer requisições para um local não pretendido. A lista padrão de hosts remotos não permitidos não inclui endereços IPv6, e a função
fetch remote file() falha aberta quando get ip by hostname() não retorna resultado por não suportar resultados IPv6. Isso permite que um alvo remoto manipulado ignore as restrições de host através do arquivo inc/functions.php.Recomendações
Atualizar para a versão 1.8.40.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mybb