PT-2026-82309 · Weblate · Weblate

·

CVE-2026-77573

·

Publicado

2026-08-26

·

Atualizado

2026-08-26

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Weblate versões anteriores a 2026.8
Descrição Um usuário com permissões para gerenciar URLs de repositórios de componentes pode executar server-side request forgery (SSRF) contra serviços internos via DNS rebinding durante operações de Version Control System (VCS). Isso ocorre porque o software valida o hostname durante a primeira resolução de DNS, mas conexões subsequentes por clientes VCS externos disparam uma nova consulta. Um invasor pode usar um hostname que inicialmente resolve para um endereço público e, em seguida, redirecioná-lo para um endereço interno ou privado. Ao iniciar operações como clone, fetch ou push, o invasor pode forçar o sistema a acessar serviços internos compatíveis com VCS, potencialmente expondo conteúdos de repositórios privados. Este problema afeta instalações que permitem hostnames de repositórios não confiáveis enquanto a variável VCS RESTRICT PRIVATE está definida como True.
Recomendações Atualize para a versão 2026.8. Restrinja o uso de hostnames de repositórios não confiáveis quando VCS RESTRICT PRIVATE estiver habilitado.

Exploit

Correção

Time Of Check To Time Of Use

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77573
GHSA-45M9-PF98-8JMQ

Produtos afetados

Weblate