PT-2026-66836 · Thumbor · Thumbor

CVE-2026-53500

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Thumbor versões anteriores a 7.8.0
Description A configuração ALLOWED SOURCES, projetada para restringir os hosts dos quais o carregador HTTP busca imagens, não escapa pontos ao processar entradas de strings simples. Essas strings são passadas diretamente para a função re.match() na função validate() dentro de thumbor/loaders/http loader.py. Como o caractere ponto atua como um curinga de regex, nomes de host que diferem apenas em posições de ponto podem burlar a lista de permissões, levando potencialmente a um Server-Side Request Forgery (SSRF). Isso ocorre quando ALLOW UNSAFE URL está definido como True ou quando a entrada do usuário é encaminhada para um endpoint de URL assinada.
Recommendations Atualize para a versão 7.8.0. Como mitigação temporária, restrinja o uso de strings simples na configuração ALLOWED SOURCES e, em vez disso, use padrões de expressões regulares compilados para garantir a correspondência literal dos nomes de domínio.

Exploit

Correção

SSRF

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53500
GHSA-6X26-6R6F-M537

Produtos afetados

Thumbor