PT-2026-99483 · Heym · Heym

CVE-2026-100863

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Heym versões anteriores a 0.0.91
Description Existem duas falhas de server-side request forgery (SSRF) no software. Primeiro, o carregador de entrada de edição de imagem LLM load image bytes() busca URLs HTTP/HTTPS fornecidas pelo chamador usando um httpx.get simples, que aplica apenas uma verificação de esquema e ignora o cliente HTTP de fixação de saída (egress-pinning). Isso permite que as solicitações tenham como alvo endpoints de loopback, RFC1918 e metadados de nuvem quando um autor de fluxo de trabalho usa a expressão imageInput: $userInput.body.imageUrl. Segundo, a função is public address() desempacota apenas endereços IPv6 mapeados para IPv4. Consequentemente, formas de transição IPv6 — incluindo o prefixo bem conhecido NAT64 64:ff9b::/96, endereços IPv4-compatíveis obsoletos ::x.x.x.x e 6to4 (2002::/16) — podem ignorar a validação inicial de URL e a fixação de IP no momento da discagem para alcançar destinos IPv4 de loopback, RFC1918, link-local ou metadados de nuvem.
Recommendations Atualize o Heym para a versão 0.0.91.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100863
GHSA-6RPH-QQCV-JQH4

Produtos afetados

Heym