PT-2026-99469 · Azuracast · Azuracast

CVE-2026-100849

·

Publicado

2026-09-27

·

Atualizado

2026-09-28

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AzuraCast versões anteriores a 0.23.8
Descrição A validação insuficiente de URL na função getValidUrl() dentro do arquivo AbstractConnector.php permite a falsificação de requisição do lado do servidor (SSRF). O processo de validação rejeita apenas endereços IP locais literais, falhando em bloquear endereços de loopback, intervalos privados RFC1918 ou nomes de host que não sejam IPs literais. Um usuário com permissões de WebHooks de estação pode configurar um webhook direcionado a redes internas ou privadas, fazendo com que o servidor envie uma requisição HTTP POST externa contendo dados de Now Playing. Isso pode ser acionado sob demanda através do endpoint PUT /station/{id}/webhook/{id}/test.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100849
GHSA-3JP3-3WQW-JVW4

Produtos afetados

Azuracast