PT-2026-33121 · Weblate · Weblate

CVE-2026-34244

·

Publicado

2026-04-15

·

Atualizado

2026-04-16

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions Weblate versões anteriores a 5.17
Description Um usuário com a permissão project.edit, concedida pela função de Administração por projeto, pode configurar URLs de serviço de tradução automática para apontar para endereços de rede interna arbitrários. Durante a validação desta configuração, a aplicação realiza uma requisição HTTP para a URL especificada e retorna até 200 caracteres do corpo da resposta em uma mensagem de erro. Isso permite a ocorrência de Server-Side Request Forgery (SSRF), que é uma falha onde um servidor é enganado para fazer requisições para um local não pretendido, combinada com a leitura parcial da resposta.
Recommendations Atualizar para a versão 5.17. Limitar os serviços de maquinaria disponíveis através da configuração WEBLATE MACHINERY.

Exploit

Correção

Information Disclosure

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34244
GHSA-XRWR-FCW6-FMQ8
PYSEC-2026-2314

Produtos afetados

Weblate