PT-2026-78486 · Grav · Grav-Plugin-Api

CVE-2026-62668

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Grav API Plugin versões anteriores a 1.0.6
Description A validação insuficiente de URLs de webhook em WebhookController.php e a ausência de restrições de CURLOPT PROTOCOLS ou CURLOPT REDIR PROTOCOLS em WebhookDispatcher.php permitem que uma conta com permissões api.webhooks.write realize Server-Side Request Forgery (SSRF). Isso possibilita o envio de alvos do tipo file, dict, gopher, rede privada ou link-local, permitindo a recuperação de arquivos locais e corpos de resposta de entrega, bem como o redirecionamento de requisições para serviços internos ou endpoints de metadados de nuvem.
Recommendations Atualize o Grav API Plugin para a versão 1.0.6.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62668
GHSA-58Q8-F7V4-W2VF

Produtos afetados

Grav-Plugin-Api