PT-2026-79394 · Volcengine+1 · Openviking

CVE-2026-22681

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenViking versões anteriores a 0.3.4
Description Atacantes autenticados com baixos privilégios podem acessar serviços de rede interna ao enviar URLs arbitrárias para o endpoint da API de recursos. Ao enviar uma requisição POST com uma URL manipulada para o endpoint '/api/v1/resources', o servidor emite requisições HEAD e GET externas com redirecionamentos habilitados para endereços de loopback, RFC 1918 (espaços de endereços IP privados), link-local ou metadados de nuvem. O atacante pode então ler as respostas através de APIs de conteúdo normais para enumerar e interagir com serviços internos. Trata-se de um server-side request forgery (SSRF), que ocorre quando um servidor é enganado para fazer requisições a um local não pretendido.
Recommendations Atualize o OpenViking para a versão 0.3.4 ou posterior. Evite usar o endpoint '/api/v1/resources' até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22681

Produtos afetados

Openviking