CVE-2026-45806
Penpot: create-file-media-object-from-url을 통한 원격 이미지 가져오기의 인증된 SSRF
- 게시됨
- 2026. 7. 15.
- 업데이트됨
- 2026. 7. 20.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N낮음 · 다음 30일
- 백분위수
- 29.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Penpot은 디자인 및 코드 협업을 위한 오픈소스 디자인 도구입니다. 2.15.0 이전 버전에서 Penpot의 원격 이미지 가져오기는 사용자가 제어하는 URL을 frontend/src/app/main/data/workspace/media.cljs에서 backend/src/app/rpc/commands/media.clj의 백엔드 RPC 메서드 :create-file-media-object-from-url로 전달했으며, 여기서 backend/src/app/media.clj의 media/download-image는 대상 필터링 없이 공유 HTTP 클라이언트를 사용하여 인증된 파일 편집자가 내부 전용 엔드포인트에 도달할 수 있게 했습니다. 이 문제는 2.15.0 버전에서 수정되었습니다.
소스
1Penpot의 원격 이미지 가져오기 기능은 인증된 파일 편집자가 일반적인 미디어 편의 기능을 백엔드 기반 SSRF로 전환할 수 있게 합니다. 이는 공격자가 제어하는 URL이 대상 필터링 없이 리디렉션을 따르는 서버 가져오기 경로로 넘어가기 때문입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.