CVE-2026-62308
Tugtainer: SSRF autenticado mediante URLs de notificación arbitrarias en el endpoint test_notification
- Publicado
- 30 sept 2026
- Actualizado
- 30 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:LResumen
Tugtainer es una aplicación autoalojada para automatizar las actualizaciones de contenedores Docker. Antes de la versión 1.30.6, Tugtainer permite a un usuario autenticado hacer que el servidor backend envíe solicitudes HTTP salientes a URLs arbitrarias proporcionadas por el usuario a través del endpoint de prueba de notificaciones. El endpoint /settings/test_notification acepta un campo urls y lo pasa directamente a Apprise sin restringir protocolos, nombres de host, direcciones localhost, rangos de IP privados ni direcciones de metadatos en la nube. Esto puede ser explotado como un server-side request forgery (SSRF) ciego autenticado. Este problema ha sido parcheado en la versión 1.30.6.
Fuentes
Una combinación de CVE-2026-55494 y CVE-2026-62308 para obtener RCE con privilegios de root en tugtainer
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.