PT-2026-95097 · Unknown · Netbox Device Type Library

·

CVE-2026-54918

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas NetBox Device Type Library (versões afetadas não especificadas)
Descrição Um autor de pull-request não autenticado pode modificar a constante NETBOX DT LIBRARY URL em tests/test configuration.py antes da execução do harness de teste de validação. Durante a coleta do pytest, o arquivo tests/definitions test.py passa esse valor para as funções Repo.clone from e create remote("upstream").fetch(). Isso resulta no envio de requisições blind Git smart-HTTP para um host selecionado pelo atacante ou no carregamento de caches de validação tests/known-*.json controlados pelo atacante. Embora a requisição não possa definir cabeçalhos arbitrários de serviço de metadados, retornar corpos de resposta ou executar hooks Git remotos, o uso de dados conhecidos substituídos pode permitir a evasão da validação de unicidade de slug, módulo e rack.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54918
GHSA-8CFP-3C4Q-XR6X

Produtos afetados

Netbox Device Type Library