PT-2026-78648 · Wekan · Wekan

CVE-2026-68558

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Wekan versões 8.36 through 9.73
Description O validador de URL de Integração de webhook de saída em models/integrations.js verificava apenas o URL.hostname literal contra expressões regulares. Isso permitia que nomes de DNS que resolvem para endereços IP restritos ignorassem a verificação inicial. Embora a proteção fetchSafe no caminho de entrega bloqueasse certos destinos IPv4, o uso de um resolvedor separado apenas para IPv4 e uma lista de bloqueio duplicada causava a aplicação inconsistente em diferentes famílias de endereços e criava um risco de divergência entre a validação no momento da entrada e no momento da conexão. Isso poderia levar ao Server-Side Request Forgery (SSRF), onde um invasor induz o servidor a fazer requisições para um local não pretendido.
Recommendations Atualizar para a versão 9.74.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68558
GHSA-66M2-4WFR-C45P

Produtos afetados

Wekan