CVE-2026-25883
Vexa Webhook Feature tiene una vulnerabilidad de SSRF
- Publicado
- 20 abr 2026
- Actualizado
- 20 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 10,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vexa es una API de bot de reuniones y API de transcripción de reuniones de código abierto y autoalojable. Antes de la versión 0.10.0-260419-1910, la función de webhook de Vexa permite a los usuarios autenticados configurar una URL arbitraria que recibe solicitudes HTTP POST cuando las reuniones finalizan. La aplicación no realiza ninguna validación en la URL del webhook, lo que permite la falsificación de solicitudes del lado del servidor (SSRF). Un atacante autenticado puede configurar su URL de webhook para apuntar a servicios internos (Redis, bases de datos, paneles de administración), endpoints de metadatos en la nube (robo de credenciales de AWS/GCP) y/o servicios de localhost. La versión 0.10.0-260419-1910 corrige el problema.
Fuentes
1- My-CVEsInvestigación
CVE's que encontré. informes técnicos, ejemplos de explotación y recorridos de sesiones de fuzzing
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.