PT-2026-79421 · Unleash · Unleash

CVE-2026-63004

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Unleash versões anteriores a 7.5.2 Unleash versões anteriores a 7.6.5 Unleash versões anteriores a 8.0.2
Description O subsistema de complementos e integração não restringe endereços de loopback, link-local, privados ou de metadados de nuvem ao passar o valor parameters.url de src/lib/addons/webhook.ts e das integrações do Slack, Microsoft Teams, Datadog e New Relic para a função Addon.fetchRetry() em src/lib/addons/addon.ts. Um ator autenticado com permissões CREATE ADDON ou UPDATE ADDON pode explorar isso para realizar Server-Side Request Forgery (SSRF), fazendo com que o servidor envie solicitações de dentro de seu limite de rede. Isso permite que o ator use o status do evento de integração como um oráculo de sondagem cega, encaminhe valores de Authorization, customHeaders ou DD-API-KEY para um host externo e entregue corpos JSON de eventos de funcionalidade para serviços internos.
Recommendations Atualizar para a versão 7.5.2. Atualizar para a versão 7.6.5. Atualizar para a versão 8.0.2.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63004
GHSA-5VF6-JRQR-78FJ

Produtos afetados

Unleash