PT-2026-79065 · Unknown · @Platejs/Docx-Io

CVE-2026-65842

·

Publicado

2026-08-20

·

Atualizado

2026-09-03

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Plate versões anteriores a 53.3.2
Description Ao converter HTML controlado por um invasor através da função htmlToDocxBlob() em um ambiente de servidor ou privilegiado, o módulo @platejs/docx-io busca URLs de imagens remotas. Esse comportamento permite a falsificação de requisição do lado do servidor (SSRF), na qual o conversor pode fazer requisições a recursos de rede interna e incluir os bytes da imagem recuperada no arquivo DOCX gerado, resultando na divulgação da resposta. Além disso, as aplicações podem sofrer consumo de recursos devido a respostas remotas selecionadas por um invasor.
Recommendations Atualizar para a versão 53.3.2.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65842
GHSA-4Q39-2JHR-7QX8

Produtos afetados

@Platejs/Docx-Io