Unknown · Fossbilling · CVE-2026-28496
**Nome do Software Vulnerável e Versões Afetadas**
FOSSBilling versões anteriores a 0.8.0
**Description**
Um problema de Server-Side Template Injection (SSTI) existe no sistema de renderização de templates. Administradores com acesso a recursos que renderizam templates Twig — como templates de e-mail, campanhas de e-mail em massa, adaptadores de pagamento personalizados e o endpoint de API `string render` — podem injetar expressões Twig arbitrárias. Isso ocorre porque os templates Twig são renderizados sem um sandbox, concedendo acesso ao ambiente Twig completo, ao contexto da API e ao container de injeção de dependência da aplicação, o que pode levar à divulgação de informações e execução remota de código. A exploração no mundo real foi observada em campanhas direcionadas.
**Recommendations**
Atualizar para a versão 0.8.0.
Auditar templates de e-mail existentes em busca de expressões Twig suspeitas.
Rotacionar todos os tokens de API de administradores e clientes.
Bloquear o acesso externo ao endpoint `/api/system/*` no proxy reverso ou WAF.