PT-2026-23793 · Unknown · Soft Serve

·

CVE-2026-30832

·

Publicado

2026-03-06

·

Atualizado

2026-07-30

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Soft Serve de 0.6.0 a 0.11.3
Descrição O Soft Serve, um servidor Git auto-hospedável, contém uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF). Um usuário SSH autenticado pode manipular o servidor para fazer solicitações HTTP para endereços IP internos ou privados utilizando o comando repo import com uma URL --lfs-endpoint especialmente elaborada. A solicitação inicial é cega, mas um atacante hospedando um servidor LFS falso pode aproveitar isso para obter acesso de leitura completo a serviços internos, fornecendo URLs de download que apontam para alvos internos. A vulnerabilidade origina-se da falta de validação do endpoint controlado pelo usuário e do uso de um cliente HTTP desprotegido. O problema persiste mesmo após a correção do SSRF do webhook na versão 0.11.1, pois ela aborda apenas a funcionalidade do webhook e não o caminho de importação do LFS. A vulnerabilidade pode ser explorada através da sincronização de espelho, criando um SSRF persistente que se repete em cada sincronização agendada. O ataque envolve duas etapas: um SSRF cego para confirmar a alcançabilidade e a leitura de respostas internas via um servidor LFS falso. Isso permite aos atacantes realizar varredura de portas, descobrir serviços, roubar credenciais de nuvem, acessar APIs internas e estabelecer persistência.
Recomendações Versões anteriores a 0.11.4 são vulneráveis. Aplique a correção sugerida: Substitua http.DefaultClient em pkg/lfs/http client.go por um cliente seguro usando ValidateIPBeforeDial no transporte e http.ErrUseLastResponse em CheckRedirect. Valide a URL do endpoint em pkg/backend/repo.go e pkg/jobs/mirror.go usando as mesmas verificações realizadas por ValidateWebhookURL.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30832
GHSA-3FVX-XRXQ-8JVV
GO-2026-4634
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Soft Serve