PT-2026-2303 · Fulcio · Fulcio

Morwn

·

Publicado

2026-01-12

·

Atualizado

2026-05-18

·

CVE-2026-22772

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Fulcio anteriores à 1.8.5
Descrição O Fulcio é uma autoridade certificadora para emissão de certificados de assinatura de código para uma identidade OpenID Connect (OIDC). A função metaRegex() utiliza expressões regulares não ancoradas, permitindo potencialmente que atacantes contornem a validação de URL do MetaIssuer e desencadeiem Falsificação de Solicitação do Lado do Servidor (SSRF) para serviços internos. O SSRF é limitado a solicitações GET e não permite exfiltração de dados, mas poderia ser usado para sondagem SSRF cega de uma rede interna.
Recomendações Atualize para a versão 1.8.5 ou posterior do Fulcio.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BD19566
CLEANSTART-2026-EZ47382
CLEANSTART-2026-GK29346
CLEANSTART-2026-HF07497
CLEANSTART-2026-NS33477
CLEANSTART-2026-WB12909
CLEANSTART-2026-WN01990
CVE-2026-22772
GHSA-59JP-PJ84-45MR
GO-2026-4311
OPENSUSE-RU-2026:20161-1
OPENSUSE-SU-2026:10068-1
OPENSUSE-SU-2026:10230-1
OPENSUSE-SU-2026:10235-1
OPENSUSE-SU-2026:20386-1
SUSE-SU-2026:0292-1
SUSE-SU-2026:0592-1
SUSE-SU-2026:0777-1
SUSE-SU-2026:20904-1

Produtos afetados

Fulcio