PT-2026-38446 · Wallos · Wallos

Pyuysig

·

Publicado

2026-05-07

·

Atualizado

2026-05-07

·

CVE-2026-41689

CVSS v3.1

6.0

Média

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Wallos versões 4.8.4 e anteriores
Descrição O recurso de notificação de webhook reutiliza uma lista de permissões de alvos locais configurada pelo administrador para todos os usuários logados. Isso permite que um usuário comum controle a URL, os cabeçalhos e o corpo do webhook para enviar solicitações do lado do servidor para serviços de automação internos presentes na lista de permissões. Se um serviço de destino expuser APIs de implantação ou execução, isso poderá levar à execução remota de código (RCE) no serviço adjacente, dependendo da configuração do serviço de destino.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Incorrect Authorization

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41689

Produtos afetados

Wallos