PT-2026-83867 · Qd · Qd

CVE-2026-51152

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas QD versões 20220208 through 20250803
Description Um invasor remoto não autenticado pode realizar um Server-side request forgery (SSRF) através do endpoint '/har/test'. A função Fetcher.build request() em libs/fetcher.py constrói um httpclient.HTTPRequest a partir de um JSON fornecido pelo usuário sem validar o esquema da URL, o host ou a faixa de IP. Além disso, a variável validate cert está definida como False, desativando a verificação TLS. Isso permite que invasores forcem o servidor a enviar requisições HTTP arbitrárias para endpoints de metadados de nuvem e recursos de rede interna.
Recommendations Para as versões do QD 20220208 through 20250803, restrinja o acesso ao endpoint '/har/test' ou desative seu uso até que uma correção esteja disponível.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-51152

Produtos afetados

Qd