PT-2026-79262 · Lightdash · Lightdash

·

CVE-2026-72846

·

Publicado

2026-06-17

·

Atualizado

2026-08-21

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Lightdash versões anteriores a 1.146.4
Description O Lightdash não valida as URLs de webhook fornecidas em entregas agendadas. A função sendWebhook em packages/backend/src/clients/GoogleChat/GoogleChatClient.ts e packages/backend/src/clients/MicrosoftTeams/MicrosoftTeamsClient.ts chama o fetch na URL armazenada sem aplicar o auxiliar validatePublicHttpUrl ou quaisquer restrições de URL no lado do servidor. Isso permite que um usuário desencadeie Server-Side Request Forgery (SSRF)—uma técnica onde um invasor força um servidor a fazer requisições para um local não pretendido—direcionando o servidor a emitir requisições POST para endereços privados, de loopback e link-local, incluindo endpoints de metadados de nuvem. Embora a resposta upstream não seja retornada ao solicitante, os usuários podem distinguir entre serviços internos alcançáveis e não alcançáveis com base nos erros resultantes gravados no log do servidor.
Recommendations Atualizar para a versão 1.146.4.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12707
CVE-2026-72846

Produtos afetados

Lightdash