PT-2026-97500 · Formie · Formie

CVE-2026-76086

·

Publicado

2026-07-17

·

Atualizado

2026-09-29

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Formie versões anteriores a 2.2.23 Formie versões anteriores a 3.1.31
Descrição Um invasor autenticado pode acessar a ação do painel de controle formie/integrations/form-settings dentro da função IntegrationsController::actionFormSettings sem as permissões de integração de formulário necessárias. Ao fornecer configurações maliciosas via requisição através da função setAttributes(), um invasor pode sobrescrever propriedades de host de saída, como apiUrl. Isso permite que o servidor envie chaves de API armazenadas ou tokens OAuth para um host interno ou controlado pelo invasor e retorne a resposta remota, resultando em um Server-Side Request Forgery (SSRF) não cego. SSRF é uma vulnerabilidade onde um servidor é enganado para fazer requisições a um local não pretendido. Sites que permitem a autenticação de usuários de front-end ou de baixo privilégio estão suscetíveis à exfiltração de credenciais de integração e sondagem de rede interna.
Recomendações Atualizar para a versão 2.2.23. Atualizar para a versão 3.1.31. Restringir o registro de usuários de front-end e limitar o acesso ao painel de controle como medida temporária.

Exploit

Correção

Missing Authorization

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76086
GHSA-CVPC-HCCG-WMW4
GHSA-V3F3-CMJ4-CVJ9

Produtos afetados

Formie