PT-2026-86242 · Unknown · Nebula-Mesh
CVE-2026-63464
·
Publicado
2026-07-14
·
Atualizado
2026-09-04
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
nebula-mesh versões 0.6.0 até 0.7.1
Description
Operadores não administradores com a função de usuário podem definir a variável
allow private como true em suas inscrições de webhook gerenciadas através do endpoint 'POST/PATCH /api/v1/webhook-subscriptions'. A ausência de uma verificação administrativa neste campo permite que o despachante utilize um cliente HTTP sem proteção durante a entrega, ignorando as defesas de Server-Side Request Forgery (SSRF) para endereços privados, de loopback ou link-local. Isso permite que um operador de baixo privilégio faça com que o servidor realize requisições para endereços de rede interna.Recommendations
Atualize o nebula-mesh para a versão 0.7.2.
Exploit
Correção
Missing Authorization
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nebula-Mesh