PT-2026-99272 · Clawhub · Clawhub

CVE-2026-100601

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas ClawHub versões anteriores a 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650
Description O backend da aplicação contém um problema de server-side request forgery (SSRF) no processo de busca de imagens para a pré-visualização de perfis públicos. O sistema aceita uma URL de imagem fornecida pelo usuário e verifica o hostname em relação a padrões de endereços privados; no entanto, não valida nem fixa o destino de rede resolvido. Isso permite que um hostname com aparência pública seja resolvido para um endereço interno ou altere sua resolução entre as fases de validação e conexão, técnica conhecida como DNS rebinding (onde um servidor DNS é configurado para retornar primeiro um IP seguro e, posteriormente, um IP interno malicioso). Um teste local demonstrou uma conexão de saída para um listener de loopback.
Recommendations Atualize para a revisão 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650 ou uma descendente posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100601
GHSA-48GP-HX8W-WJVM

Produtos afetados

Clawhub