CVE-2026-25883
Vexa Webhook Feature présente une vulnérabilité SSRF
- Publié
- 20 avr. 2026
- Mise à jour
- 20 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 10,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vexa est une API de bot de réunion et une API de transcription de réunions open-source et auto-hébergeable. Avant la version 0.10.0-260419-1910, la fonctionnalité de webhook de Vexa permet aux utilisateurs authentifiés de configurer une URL arbitraire qui reçoit des requêtes HTTP POST lorsque les réunions se terminent. L'application n'effectue aucune validation sur l'URL du webhook, ce qui permet une falsification de requête côté serveur (SSRF). Un attaquant authentifié peut définir son URL de webhook pour cibler des services internes (Redis, bases de données, panneaux d'administration), des points de terminaison de métadonnées cloud (vol d'identifiants AWS/GCP) et/ou des services localhost. La version 0.10.0-260419-1910 corrige ce problème.
Sources
1- My-CVEsRecherche
CVE que j'ai trouvés. Articles techniques, exemples d'exploitation et comptes rendus de sessions de fuzzing.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.