Malach It · Boruta · CVE-2026-54885
**Nome do Software Vulnerável e Versões Afetadas**
malach-it Boruta versões 2.3.2 até 2.3.6
**Description**
Um invasor remoto não autenticado pode fazer com que o servidor de autorização OAuth/OpenID emita requisições HTTP externas para URIs arbitrárias, incluindo serviços internos e endpoints de metadados de nuvem. Isso ocorre porque três caminhos de código buscam URIs remotas fornecidas pelo solicitante sem a validação suficiente. Especificamente, a função `fetch unsigned request/1` desreferencia o parâmetro `request uri`, a função `parse registration params/2` desreferencia a `jwks uri` fornecida em uma requisição de registro dinâmico de cliente OpenID Connect, e a função `refresh jwk from jwks uri/1` atualiza a `jwks uri` armazenada para um cliente existente. A validação é insuficiente, pois apenas verifica se a URI é analisada com um esquema, falhando em exigir HTTPS, impor listas de permissão de host ou IP, rejeitar intervalos de IP de loopback ou privados após a resolução de DNS, limitar o tamanho da resposta ou restringir redirecionamentos.
**Recommendations**
Atualize o malach-it Boruta para a versão 2.3.7 ou posterior.
Restrinja o egresso de rede do host Boruta para evitar que o servidor de autorização OAuth/OpenID alcance endereços de loopback, privados, link-local, multicast ou de metadados de nuvem.
Desative as rotas da aplicação para a desreferenciação de `request uri` do OAuth e o registro dinâmico de clientes OpenID Connect, ou restrinja o registro dinâmico de clientes a chamadores confiáveis.