PT-2026-84037 · Wallos · Wallos

CVE-2026-77348

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Wallos versões anteriores a 5.0.0
Description Um endpoint de busca de imagem de logotipo não autenticado permite Server-Side Request Forgery (SSRF), uma condição na qual um invasor pode induzir o servidor a fazer requisições para um local não pretendido. O problema ocorre porque o endpoint 'endpoints/payments/search.php' não desativa o proxy cURL, permitindo que as variáveis de ambiente HTTP PROXY e HTTPS PROXY sejam passadas diretamente para CURLOPT PROXY.
Recommendations Atualize para a versão 5.0.0. Restrinja o acesso ao endpoint 'endpoints/payments/search.php' como uma medida de mitigação temporária.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77348
GHSA-F8J2-QM83-R2W4
GHSA-HHJQ-82F8-M6RC

Produtos afetados

Wallos