PT-2026-78922 · Npm · Axios

·

CVE-2026-77066

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição Um usuário autenticado pode induzir o servidor a fazer requisições para endpoints internos arbitrários porque o scanFeedsResolver em packages/api/src/resolvers/subscriptions/index.ts passa uma url fornecida pelo usuário diretamente para axios.get() sem validação de endereço. Enquanto outros caminhos utilizam validateUrl() para rejeitar intervalos de IP privados e reservados, este resolver específico carece de tais verificações. O impacto limita-se à divulgação de metadados em formato de feed e elementos de link que anunciam feeds RSS ou Atom da resposta. Além disso, os erros resultantes permitem que um invasor distinga portas internas acessíveis de portas inacessíveis.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77066

Produtos afetados

Axios