Novu corrige une SSRF dans ses fournisseurs de messagerie Chat. Des URL webhook contrôlées par un utilisateur authentifié peuvent être transmises à des requêtes HTTP sortantes sans passer par les contrôles centralisés de validation d’URL, notamment pour le fournisseur Grafana OnCall.
Analyse technique
Plusieurs sources d’URL webhook — identifiants d’abonné, endpoint de canal, charge utile d’événement et surcharges d’événement — peuvent alimenter l’endpoint sélectionné par les fournisseurs Chat. Les chemins concernés ne font pas appliquer les protections normalizeOutboundHttpUrl, assertSafeOutboundUrl ou la résolution DNS épinglée avant l’émission de la requête HTTP. Cela peut permettre au serveur Novu de contacter des destinations internes ou autrement restreintes.
Impact, versions et correctif
Action recommandée
Mettre à niveau Novu vers 3.18.0 ou une version ultérieure. Jusqu’à la mise à jour, restreindre les rôles capables de modifier les configurations webhook et surveiller les requêtes sortantes de Novu vers des plages privées, loopback, link-local et des noms internes.
Sources
- CVE-2026-75511 — NVD
- Server-Side Request Forgery (SSRF) via Chat Provider Webhook URLs — Advisory Novu
Priorisation DFS : P4 · confiance de recoupement élevée · 2 source(s).