PT-2026-25060 · Tolgee+1 · Tolgee+1
Simonkoeck
·
Publicado
2026-03-12
·
Atualizado
2026-04-08
·
CVE-2026-32251
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N |
Name of the Vulnerable Software and Affected Versions
Tolgee versões anteriores a 3.166.3
Description
Tolgee é uma plataforma de localização de código aberto. Antes da versão 3.166.3, os analisadores XML usados para importar recursos XML do Android (.xml) e arquivos .resx não desabilitam o processamento de entidades externas. Um usuário autenticado que pode importar arquivos de tradução para um projeto pode explorar isso para ler arquivos arbitrários do servidor e fazer solicitações do lado do servidor para serviços internos. A exploração pode envolver a leitura de arquivos como
/etc/passwd e o acesso a segredos de ambiente ou credenciais de metadados de nuvem. Isso afeta implantações multi-tenant.Recommendations
Atualize para a versão 3.166.3 ou posterior.
Exploit
Correção
RCE
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tolgee
Tolgee-Platform