PT-2026-96187 · Homebox · Homebox
CVE-2026-55473
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
HomeBox versões anteriores a 0.26.0
Descrição
Um usuário autenticado pode desencadear um Server-Side Request Forgery (SSRF) ao enviar um notificador
generic://. As proteções de SSRF BlockBogonNets e BlockCloudMetadata no arquivo backend/internal/sys/validate/notifier url.go não inspecionam destinos IPv4 incorporados nos prefixos NAT64 64:ff9b::/96 e 64:ff9b:1::/48. Em instâncias que utilizam saída NAT64/DNS64, o gateway pode traduzir esses destinos IPv6 para localhost, metadados de nuvem ou outros hosts IPv4 internos. Isso pode ser explorado através dos endpoints 'POST /v1/notifiers' ou 'POST /v1/notifiers/test'. Este último retorna informações de resultado de entrega via Shoutrrr, o que pode expor informações sensíveis, como credenciais temporárias.Recomendações
Atualize o HomeBox para a versão 0.26.0.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Homebox