PT-2026-84576 · Mailpit · Mailpit

·

CVE-2026-84697

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Mailpit (versões afetadas não especificadas)
Descrição A função de lista de negação IsInternalIP falha ao bloquear o endereço Azure WireServer 168.63.129.16 e o prefixo IPv6 traduzido para IPv4 RFC 2765/6145. Isso permite a falsificação de solicitação do lado do servidor (SSRF), uma técnica na qual um invasor induz um servidor a fazer solicitações para um local não pretendido. Atacantes podem fornecer nomes de host que resolvem para esses endereços no conteúdo de mensagens para acessar a API de verificação de links e o endpoint de proxy, permitindo o acesso a recursos internos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84697

Produtos afetados

Mailpit