PT-2026-45843 · Medplum · Medplum
Katriel Moses
+1
·
Publicado
2026-06-02
·
Atualizado
2026-06-04
·
CVE-2026-49120
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Medplum versões anteriores a 5.1.14
Description
Um problema no worker de assinatura permite que usuários autenticados realizem requisições de rede internas não autorizadas. Ao criar recursos de Assinatura FHIR com URLs de endpoint arbitrárias, atacantes podem direcionar endpoints de assinatura para endereços internos, como serviços de metadados de instâncias de nuvem, bancos de dados internos ou endpoints de orquestração de containers. Isso pode levar à exfiltração de credenciais IAM e registros de saúde de pacientes por meio do corpo POST, que contém payloads completos de recursos FHIR. Server-Side Request Forgery (SSRF) é uma falha onde um atacante pode forçar um servidor a fazer requisições para um local não pretendido.
Recommendations
Atualize para a versão 5.1.14 ou posterior.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Medplum