PT-2026-30228 · Fka · Prompts.Chat
Mdisec
·
Publicado
2026-04-03
·
Atualizado
2026-04-03
·
CVE-2026-22664
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
prompts.chat versões anteriores ao commit 30a8f04
Description
Um problema no recurso de monitoramento de status de mídia do Fal.ai permite que usuários autenticados realizem solicitações externas arbitrárias. Ao fornecer URLs controladas por um invasor no parâmetro
token, a falta de validação de URL pode ser explorada para expor a FAL API KEY no cabeçalho de Autorização. Isso pode levar ao roubo de credenciais, sondagem de rede interna e abuso não autorizado da conta Fal.ai da vítima. Server-side request forgery é uma falha onde um servidor é enganado para fazer solicitações a um local não pretendido.Recommendations
Atualize o prompts.chat para o commit 30a8f04 ou uma versão posterior.
Evite usar o parâmetro
token no recurso de monitoramento de status de mídia do Fal.ai até que a atualização seja aplicada.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prompts.Chat