PT-2026-45014 · Gotenberg · Gotenberg

CVE-2026-45741

·

Publicado

2026-05-29

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Gotenberg (versões afetadas não especificadas)
Description Um invasor não autenticado pode ignorar a lista de negação de SSRF usando um registro DNS AAAA manipulado. A função IsPublicIP() em pkg/gotenberg/outbound.go classifica incorretamente certos endereços IPv6 como públicos, especificamente aqueles que utilizam prefixos 6to4 (2002::/16), NAT64 (64:ff9b::/96 e 64:ff9b:1::/48) e site-local obsoletos (fec0::/10). Isso ocorre porque a função depende de auxiliares da biblioteca padrão que não reconhecem esses prefixos, que podem incorporar endereços IPv4. Em hosts com dual-stack ou NAT64 habilitados, o kernel do SO pode rotear esses endereços para destinos IPv4 internos, como serviços de metadados de nuvem em 169.254.169.254. Isso pode levar ao vazamento de credenciais IAM através da rota de conversão de URL do Chromium, que retorna a resposta como um PDF.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o uso da função IsPublicIP() ou implemente verificações explícitas de prefixo para 2002::/16, 64:ff9b::/96, 64:ff9b:1::/48 e fec0::/10 para garantir que esses endereços sejam bloqueados.

Incomplete List of Disallowed Inputs

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45741
GHSA-86M8-88FQ-XFXP
GO-2026-5244
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gotenberg