PT-2026-37252 · Geyser · Geyser

Mugi-Sec

·

Publicado

2026-05-05

·

Atualizado

2026-05-12

·

CVE-2026-42188

CVSS v3.1

2.4

Baixa

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Geyser versões anteriores a 2.9.3
Descrição Uma falsificação de solicitação do lado do servidor (SSRF) existe no processamento de dados de textura de cabeça de jogador do Bedrock. Ao fornecer uma URL de textura de skin codificada em Base64 manipulada através do comando '/give', um invasor pode fazer com que o servidor Minecraft emita solicitações HTTP GET arbitrárias para endpoints internos ou controlados pelo invasor. Isso ocorre porque a URL contida no campo textures.SKIN.url não é validada adequadamente quando o Geyser processa o valor JSON codificado em Base64 para cabeças de jogador personalizadas usando a estrutura NBT minecraft:profile. Este SSRF cego pode ser usado para sondagem de rede interna, tentativas de acesso a metadados de nuvem e divulgação do endereço IP do servidor Minecraft.
Recomendações Atualize para a versão 2.9.3.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42188
GHSA-XCFG-FCR5-GW9R

Produtos afetados

Geyser