PT-2026-86242 · Unknown · Nebula-Mesh

CVE-2026-63464

·

Publicado

2026-07-14

·

Atualizado

2026-09-04

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas nebula-mesh versões 0.6.0 até 0.7.1
Description Operadores não administradores com a função de usuário podem definir a variável allow private como true em suas inscrições de webhook gerenciadas através do endpoint 'POST/PATCH /api/v1/webhook-subscriptions'. A ausência de uma verificação administrativa neste campo permite que o despachante utilize um cliente HTTP sem proteção durante a entrega, ignorando as defesas de Server-Side Request Forgery (SSRF) para endereços privados, de loopback ou link-local. Isso permite que um operador de baixo privilégio faça com que o servidor realize requisições para endereços de rede interna.
Recommendations Atualize o nebula-mesh para a versão 0.7.2.

Exploit

Correção

Missing Authorization

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63464
GHSA-7RX3-5WX3-5V76
GO-2026-5985

Produtos afetados

Nebula-Mesh