PT-2026-37285 · Unknown · Firefighter
Nicolas Lafitte
·
Publicado
2026-05-05
·
Atualizado
2026-05-11
·
CVE-2026-42864
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
FireFighter versões anteriores a 0.0.54
Descrição
O endpoint 'POST /api/v2/firefighter/raid/jira bot' (CreateJiraBotView) está acessível sem autenticação. O payload
attachments é processado via httpx.get() sem validação de URL, permitindo que um chamador não autenticado force o servidor a buscar URLs arbitrárias e exfiltrar a resposta como um anexo do Jira. Este Server-Side Request Forgery (SSRF) — uma falha onde um servidor é coagido a fazer requisições não pretendidas — pode ser usado em implantações EC2/EKS que não impõem o IMDSv2 para roubar credenciais temporárias da AWS vinculadas à função IAM do pod.Recomendações
Atualizar para a versão 0.0.54.
Restringir o acesso de entrada ao endpoint 'POST /api/v2/firefighter/raid/jira bot' apenas a redes confiáveis.
Rotacionar ou revogar o token de API do Jira configurado como
RAID JIRA API PASSWORD como medida de emergência.
Impor o IMDSv2 com HttpPutResponseHopLimit=1 em nós EC2/EKS para evitar o roubo de credenciais IAM.Correção
Missing Authentication
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Firefighter