CVE-2026-45806
Penpot: SSRF autenticato nell'importazione di immagini remote tramite create-file-media-object-from-url
- Pubblicato
- 15 lug 2026
- Aggiornato
- 20 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 29,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Penpot è uno strumento di design open-source per la collaborazione tra design e codice. Prima della versione 2.15.0, l'importazione remota delle immagini di Penpot passava l'url controllato dall'utente da `frontend/src/app/main/data/workspace/media.cljs` al metodo RPC del backend `:create-file-media-object-from-url` in `backend/src/app/rpc/commands/media.clj`, dove `media/download-image` in `backend/src/app/media.clj` utilizzava il client HTTP condiviso senza filtro di destinazione, consentendo a un editor di file autenticato di raggiungere endpoint solo interni. Questo problema è stato corretto nella versione 2.15.0.
Fonti
1L'importazione remota di immagini di Penpot ha permesso a un editor di file autenticato di trasformare una normale funzionalità pratica dei media in una SSRF di origine backend poiché URL controllati dall'attaccante sono finiti in un percorso di recupero server che segue i reindirizzamenti senza filtraggio della destinazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.