PT-2026-81290 · Ech0 · Ech0

·

CVE-2026-79671

·

Publicado

2026-04-10

·

Atualizado

2026-08-29

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Ech0 versões anteriores a 4.4.3
Description Um problema de server-side request forgery (SSRF) existe na função validateWebhookURL() dentro de webhook setting service.go. A função valida apenas endereços IP literais usando net.ParseIP() e não rejeita nomes de host que resolvem via DNS para endereços IP privados ou internos. Um invasor com privilégios de administrador pode usar um nome de host especialmente criado para ignorar essa validação, forçando o servidor a enviar requisições para serviços internos, recursos de rede privada ou endpoints de metadados de nuvem.
Recommendations Atualize para a versão 4.4.3. Como mitigação temporária, restrinja o uso da função validateWebhookURL() ou limite os privilégios de administrador para a configuração de webhooks.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79671
GHSA-R2X7-427F-RQ69
GO-2026-5603

Produtos afetados

Ech0