PT-2026-77238 · Unknown · Magicmirror

CVE-2026-63643

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MagicMirror² versões anteriores a 2.37.0
Descrição O manipulador ADD CALENDAR em defaultmodules/calendar/node helper.js aceita uma URL controlada por um invasor, dados de autenticação e a configuração selfSignedCert através do namespace Socket.IO não autenticado /calendar. O manipulador passa esses campos para o CalendarFetcher, resultando em uma requisição do lado do servidor sem validação de Server-Side Request Forgery (SSRF)—uma falha onde um servidor é enganado para fazer requisições a um local não pretendido—e opcionalmente desativando a verificação TLS. Quando a resposta é um iCal válido, o CALENDAR EVENTS retorna dados de eventos analisados ao invasor, permitindo a exfiltração de dados de resposta de serviços internos. Outras respostas ainda fornecem uma requisição cega e uma primitiva de temporização.
Recomendações Atualizar para a versão 2.37.0.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63643
GHSA-W6X9-28JW-HQ7J

Produtos afetados

Magicmirror