PT-2026-79065 · Unknown · @Platejs/Docx-Io
CVE-2026-65842
·
Publicado
2026-08-20
·
Atualizado
2026-09-03
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Plate versões anteriores a 53.3.2
Description
Ao converter HTML controlado por um invasor através da função
htmlToDocxBlob() em um ambiente de servidor ou privilegiado, o módulo @platejs/docx-io busca URLs de imagens remotas. Esse comportamento permite a falsificação de requisição do lado do servidor (SSRF), na qual o conversor pode fazer requisições a recursos de rede interna e incluir os bytes da imagem recuperada no arquivo DOCX gerado, resultando na divulgação da resposta. Além disso, as aplicações podem sofrer consumo de recursos devido a respostas remotas selecionadas por um invasor.Recommendations
Atualizar para a versão 53.3.2.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Platejs/Docx-Io