PT-2026-33540 · Movary · Movary

Kitu232

·

Publicado

2026-04-18

·

Atualizado

2026-04-18

·

CVE-2026-40348

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Movary versões anteriores a 0.71.1
Description Um usuário autenticado pode disparar solicitações do lado do servidor para alvos internos arbitrários através do endpoint '/settings/jellyfin/server-url-verify'. A aplicação aceita uma URL controlada pelo usuário, anexa '/system/info/public' e envia uma solicitação HTTP usando Guzzle. A ausência de restrições a hosts internos, endereços de loopback ou intervalos de rede privada permite a ocorrência de Server-Side Request Forgery (SSRF), que é uma falha onde um servidor é enganado para fazer solicitações a um local não pretendido. Isso pode ser utilizado para reconhecimento interno, incluindo descoberta de hosts, sondagem de estado de portas e identificação de serviços, podendo permitir o acesso a serviços administrativos internos ou endpoints de metadados de nuvem.
Recommendations Atualizar para a versão 0.71.1. Como medida paliativa temporária, restrinja o acesso ao endpoint '/settings/jellyfin/server-url-verify' para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40348

Produtos afetados

Movary