PT-2026-33211 · Nocobase · Nocobase

CVE-2026-40346

·

Publicado

2026-04-15

·

Atualizado

2026-05-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions NocoBase versões anteriores a 2.0.37
Description O plugin de requisição HTTP de fluxo de trabalho e o plugin de ação de requisição personalizada realizam requisições HTTP do lado do servidor para URLs fornecidas pelo usuário sem proteção contra Server-Side Request Forgery (SSRF), uma falha onde um invasor força um servidor a fazer requisições para um local não pretendido. Um usuário autenticado pode acessar serviços de rede interna, localhost e endpoints de metadados de nuvem, levando potencialmente ao roubo de credenciais de nuvem (como AWS, GCP ou Azure) ou interação com serviços privados como PostgreSQL e Redis. O problema existe porque a variável url é utilizada sem validação ou filtragem de intervalos de IP privados e proteção contra DNS rebinding.
Recommendations Atualize para a versão 2.0.37. Como medida paliativa temporária, restrinja o acesso ao plugin de requisição HTTP de fluxo de trabalho e ao plugin de ação de requisição personalizada para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40346
GHSA-MVVV-V22X-XQWP

Produtos afetados

Nocobase