PT-2026-41165 · Hmbown+1 · Codewhale+2

47Cid

·

Publicado

2026-05-14

·

Atualizado

2026-05-30

·

CVE-2026-45310

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CodeWhale versões anteriores a 0.8.22
Description A ferramenta fetch url implementa uma verificação usando a função is restricted ip() para validar o endereço IP resolvido de uma URL inicial contra uma lista de bloqueio de IPs restritos, como localhost, redes privadas e endpoints de metadados de nuvem, para prevenir Server-Side Request Forgery (SSRF). No entanto, o cliente HTTP reqwest está configurado para seguir até 5 redirecionamentos via reqwest::redirect::Policy::limited(5) sem revalidar os alvos do redirecionamento. Isso permite que um invasor ignore as proteções de SSRF fornecendo uma URL pública que redireciona para um endereço interno restrito. Em instâncias hospedadas na nuvem, isso pode levar à exfiltração de metadados da instância e credenciais de IAM da nuvem por meio de injeção de prompt.
Recommendations Atualize para a versão 0.8.22.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45310
GHSA-96FF-GC8G-WPVG

Produtos afetados

Codewhale
Deepseek-Tui
Deepseek-Tui-Cli