PT-2026-30226 · Fka+1 · Prompts.Chat

·

CVE-2026-22662

·

Publicado

2026-04-03

·

Atualizado

2026-07-24

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas prompts.chat versões anteriores ao commit 1464475
Descrição Usuários autenticados podem explorar um server-side request forgery (SSRF) cego no gerador de mídia Wiro. Isso ocorre quando a aplicação realiza buscas no lado do servidor do parâmetro inputImageUrl controlado pelo usuário. Ao enviar requisições POST para o endpoint '/api/media-generate', atacantes podem sondar redes internas, acessar serviços internos e exfiltrar dados através do serviço Wiro upstream sem receber corpos de resposta diretos. Blind SSRF é um tipo de vulnerabilidade onde o atacante não consegue ver a resposta do servidor que está visando, mas ainda pode inferir informações com base no comportamento do servidor.
Recomendações Atualize o prompts.chat para o commit 1464475 ou posterior. Evite usar o parâmetro inputImageUrl no endpoint '/api/media-generate' até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22662

Produtos afetados

Prompts.Chat