PT-2026-79394 · Volcengine+1 · Openviking
CVE-2026-22681
·
Publicado
2026-08-21
·
Atualizado
2026-08-21
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenViking versões anteriores a 0.3.4
Description
Atacantes autenticados com baixos privilégios podem acessar serviços de rede interna ao enviar URLs arbitrárias para o endpoint da API de recursos. Ao enviar uma requisição POST com uma URL manipulada para o endpoint '/api/v1/resources', o servidor emite requisições HEAD e GET externas com redirecionamentos habilitados para endereços de loopback, RFC 1918 (espaços de endereços IP privados), link-local ou metadados de nuvem. O atacante pode então ler as respostas através de APIs de conteúdo normais para enumerar e interagir com serviços internos. Trata-se de um server-side request forgery (SSRF), que ocorre quando um servidor é enganado para fazer requisições a um local não pretendido.
Recommendations
Atualize o OpenViking para a versão 0.3.4 ou posterior.
Evite usar o endpoint '/api/v1/resources' até que a atualização seja aplicada.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openviking