PT-2026-84038 · Wallos · Wallos

CVE-2026-77351

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Wallos versões anteriores a 5.0.0
Descrição Usuários autenticados podem armazenar um host SMTP arbitrário, incluindo endereços IP privados e de metadados de nuvem, em suas configurações de notificação de e-mail pessoal devido à falta de validação de SSRF (Server-Side Request Forgery) no lado do servidor. SSRF é uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido. Quando a tarefa cron de notificação agendada é executada, o host armazenado é passado diretamente para o PHPMailer, forçando o servidor a abrir uma conexão TCP de saída para o endereço especificado. Isso permite que um invasor com baixos privilégios explore serviços de rede interna a partir da perspectiva do servidor.
Recomendações Atualizar para a versão 5.0.0.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77351
GHSA-MWQV-GV8X-9JCP

Produtos afetados

Wallos