CVE-2026-42141
Xibo: Server-Side Request Forgery (SSRF) autenticado na funcionalidade de Upload de Biblioteca via URL
- Publicado
- 12 de mai. de 2026
- Atualizado
- 13 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 30,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Xibo é uma plataforma de sinalização digital de código aberto com um sistema de gerenciamento de conteúdo web e software de player para Windows. Antes da versão 4.4.1, uma vulnerabilidade de Server-Side Request Forgery (SSRF) autenticada no Xibo CMS permite que usuários com permissões de upload na Biblioteca façam solicitações HTTP arbitrárias do servidor CMS para recursos de rede internos ou externos. Isso pode ser explorado para escanear a infraestrutura interna, acessar endpoints de metadados de nuvem locais (por exemplo, AWS IMDS), interagir com serviços internos que não possuem autenticação ou exfiltrar dados. Esta vulnerabilidade foi corrigida na versão 4.4.1.
Fontes
1Prova de conceito para SSRF no Xibo CMS via endpoint uploadUrl, demonstrando falsificação de requisição no lado do servidor autenticada para recursos internos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.