PT-2026-99798 · Apache · Apache Roller

·

CVE-2026-82375

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Apache Roller versão 6.1.5
Description Um usuário autenticado com direitos de edição de entradas pode disparar requisições HTTP externas para destinos arbitrários através do processamento legado de Trackback externo e anexos de entrada. Embora o controle de Trackback esteja oculto na interface padrão, a ação permanece acessível. O problema ocorre quando um autor fornece uma URL de anexo. Como a lista de permissões de Trackback padrão está vazia, ela permite todos os destinos, incluindo endereços de loopback e redes privadas. Além disso, o processamento de anexos revela o status da resposta, o tipo de conteúdo e o comprimento do destino solicitado.
Recommendations Atualizar para as versões do Apache Roller 6.1.6 ou posteriores.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82375

Produtos afetados

Apache Roller