Cern · Indico · CVE-2026-25738
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Indico anteriores à 3.3.10
**Descrição**
O Indico, um sistema de gerenciamento de eventos, é suscetível a falsificação de solicitação do lado do servidor (SSRF). O sistema realiza requisições de saída para URLs fornecidas pelos usuários. Embora essa funcionalidade seja intencional, ela poderia permitir acesso a alvos sensíveis, como localhost ou endpoints de metadados de nuvem. O risco é limitado a organizadores de eventos que podem acessar endpoints onde o SSRF poderia ser usado para visualizar os dados retornados. Usuários hospedados na AWS sem autenticação para dados sensíveis são menos afetados.
**Recomendações**
Versões anteriores à 3.3.10 devem ser atualizadas para a versão 3.3.10.
Como medida preventiva, defina as variáveis de ambiente `http proxy` e `https proxy` em ambos os serviços indico-uwsgi e indico-celery para forçar as requisições de saída através de um proxy limitador.