PT-2026-83968 · Github · Oasdiff-Action

CVE-2026-53507

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas oasdiff-action versões anteriores a 0.0.51
Description oasdiff-action é uma GitHub Action projetada para detectar alterações disruptivas em especificações OpenAPI. O software resolve $refs externos na especificação OpenAPI por padrão através da variável allow-external-refs. Se uma ação processar uma especificação controlada por um invasor, como em pull requests de forks em repositórios públicos, um $ref pode ser buscado ou lido no executor sem interação. Isso permite Server-Side Request Forgery (SSRF), onde o servidor é coagido a fazer requisições não autorizadas, e a divulgação de arquivos estruturados do executor.
Recommendations Atualize o oasdiff-action para a versão 0.0.51 ou posterior.

Exploit

Correção

Information Disclosure

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53507
GHSA-FHJ3-7267-7VV5

Produtos afetados

Oasdiff-Action