PT-2026-80983 · Hi.Events · Hi.Events

·

CVE-2026-76838

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hi.Events versões anteriores a 1.11.1-beta
Description Existe um problema onde os destinos de webhook são validados apenas durante o registro e não durante o uso. A função NoInternalUrlRule em backend/app/Validators/Rules/NoInternalUrlRule.php utiliza gethostbyname() para rejeitar intervalos de IP privados e reservados, mas nomes de host públicos são permitidos. Durante o despacho, o WebhookDispatchService utiliza a URL armazenada via spatie/laravel-webhook-server sem revalidar o destino. Como o arquivo backend/config/webhook-server.php não configura as opções do Guzzle, o seguimento de redirecionamentos permanece ativado por padrão. Isso permite que um destino redirecione o servidor para um endereço de loopback, privado ou de metadados de nuvem, ou permite que um invasor altere um registro de DNS após o registro para alcançar o mesmo resultado. O WebhookResponseHandlerService armazena o corpo da resposta no log do webhook, que é então exposto através do endpoint WebhookLogResource, permitindo que o solicitante leia respostas de serviços internos. Isso afeta tanto os webhooks de eventos quanto os de organizadores.
Recommendations Atualize o Hi.Events para a versão 1.11.1-beta.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76838

Produtos afetados

Hi.Events