PT-2026-33211 · Nocobase · Nocobase
CVE-2026-40346
·
Publicado
2026-04-15
·
Atualizado
2026-05-13
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
NocoBase versões anteriores a 2.0.37
Description
O plugin de requisição HTTP de fluxo de trabalho e o plugin de ação de requisição personalizada realizam requisições HTTP do lado do servidor para URLs fornecidas pelo usuário sem proteção contra Server-Side Request Forgery (SSRF), uma falha onde um invasor força um servidor a fazer requisições para um local não pretendido. Um usuário autenticado pode acessar serviços de rede interna, localhost e endpoints de metadados de nuvem, levando potencialmente ao roubo de credenciais de nuvem (como AWS, GCP ou Azure) ou interação com serviços privados como PostgreSQL e Redis. O problema existe porque a variável
url é utilizada sem validação ou filtragem de intervalos de IP privados e proteção contra DNS rebinding.Recommendations
Atualize para a versão 2.0.37.
Como medida paliativa temporária, restrinja o acesso ao plugin de requisição HTTP de fluxo de trabalho e ao plugin de ação de requisição personalizada para minimizar o risco de exploração.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nocobase