CVE-2026-25883
Vexa Webhook Feature tem uma vulnerabilidade de SSRF
- Publicado
- 20 de abr. de 2026
- Atualizado
- 20 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 10,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vexa é uma API de bot de reuniões e API de transcrição de reuniões de código aberto e auto-hospedável. Antes da versão 0.10.0-260419-1910, o recurso de webhook do Vexa permite que usuários autenticados configurem uma URL arbitrária que recebe requisições HTTP POST quando as reuniões são concluídas. A aplicação não realiza nenhuma validação na URL do webhook, permitindo Server-Side Request Forgery (SSRF). Um atacante autenticado pode definir sua URL de webhook para atingir serviços internos (Redis, bancos de dados, painéis administrativos), endpoints de metadados em nuvem (roubo de credenciais AWS/GCP) e/ou serviços localhost. A versão 0.10.0-260419-1910 corrige o problema.
Fontes
1- My-CVEsPesquisa
CVEs que encontrei. writeups técnicos, exemplos de exploração e walkthroughs de sessões de fuzzing.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.