PT-2026-30228 · Fka · Prompts.Chat

Mdisec

·

Publicado

2026-04-03

·

Atualizado

2026-04-03

·

CVE-2026-22664

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas prompts.chat versões anteriores ao commit 30a8f04
Description Um problema no recurso de monitoramento de status de mídia do Fal.ai permite que usuários autenticados realizem solicitações externas arbitrárias. Ao fornecer URLs controladas por um invasor no parâmetro token, a falta de validação de URL pode ser explorada para expor a FAL API KEY no cabeçalho de Autorização. Isso pode levar ao roubo de credenciais, sondagem de rede interna e abuso não autorizado da conta Fal.ai da vítima. Server-side request forgery é uma falha onde um servidor é enganado para fazer solicitações a um local não pretendido.
Recommendations Atualize o prompts.chat para o commit 30a8f04 ou uma versão posterior. Evite usar o parâmetro token no recurso de monitoramento de status de mídia do Fal.ai até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22664

Produtos afetados

Prompts.Chat