CVE-2026-45806
Penpot: SSRF autenticado na importação de imagem remota via create-file-media-object-from-url
- Publicado
- 15 de jul. de 2026
- Atualizado
- 20 de jul. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 29,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Penpot é uma ferramenta de design de código aberto para colaboração entre design e código. Antes da versão 2.15.0, a importação remota de imagens do Penpot passava a url controlada pelo usuário de frontend/src/app/main/data/workspace/media.cljs para o método RPC do backend :create-file-media-object-from-url em backend/src/app/rpc/commands/media.clj, onde media/download-image em backend/src/app/media.clj usava o cliente HTTP compartilhado sem filtragem de destino, permitindo que um editor de arquivos autenticado alcançasse endpoints exclusivos internos. Esse problema foi corrigido na versão 2.15.0.
Fontes
1A importação remota de imagens do Penpot permite que um editor de arquivos autenticado transforme um recurso normal de conveniência de mídia em SSRF de origem de backend, porque URLs controladas pelo atacante cruzaram para um caminho de busca de servidor que segue redirecionamentos sem filtragem de destino.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.