PT-2026-78531 · Keeper.Sh · Keeper.Sh Calendar Module

·

CVE-2026-75583

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas keeper.sh calendar module versões anteriores a 2.18.14
Description Um invasor autenticado pode ignorar a proteção contra server-side request forgery (SSRF) para acessar endereços de rede privada. Isso é realizado por meio de um ataque de DNS rebinding direcionado ao fluxo de validação e conexão de URL em duas fases. O sistema valida os endereços IP resolvidos de um nome de host, mas os descarta antes de abrir a conexão HTTP. Um invasor que controle o DNS autoritativo pode fornecer um endereço público durante a fase de validação e um endereço privado durante a resolução de DNS subsequente no nível do socket, permitindo que a conexão atinja a infraestrutura interna, como endpoints de metadados de instâncias em nuvem.
Recommendations Atualize o keeper.sh calendar module para a versão 2.18.14 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75583
GHSA-MXXG-QFFG-J3P6

Produtos afetados

Keeper.Sh Calendar Module