PT-2026-45843 · Medplum · Medplum

Katriel Moses

+1

·

Publicado

2026-06-02

·

Atualizado

2026-06-04

·

CVE-2026-49120

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Medplum versões anteriores a 5.1.14
Description Um problema no worker de assinatura permite que usuários autenticados realizem requisições de rede internas não autorizadas. Ao criar recursos de Assinatura FHIR com URLs de endpoint arbitrárias, atacantes podem direcionar endpoints de assinatura para endereços internos, como serviços de metadados de instâncias de nuvem, bancos de dados internos ou endpoints de orquestração de containers. Isso pode levar à exfiltração de credenciais IAM e registros de saúde de pacientes por meio do corpo POST, que contém payloads completos de recursos FHIR. Server-Side Request Forgery (SSRF) é uma falha onde um atacante pode forçar um servidor a fazer requisições para um local não pretendido.
Recommendations Atualize para a versão 5.1.14 ou posterior.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49120

Produtos afetados

Medplum