Aller au contenu
Développeur Full Stack
, ,

Penpot : contournement des protections SSRF via des adresses IPv6 de transition

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Penpot avant la version 2.18.0 peut contourner ses protections SSRF lorsque des adresses IPv6 de transition NAT64, 6to4 ou Teredo masquent une adresse IPv4 sensible. Selon le point d’entrée utilisé, cela peut divulguer le corps d’une réponse lors d’un import média ou révéler le statut d’une réponse via un webhook ; mettre à niveau vers 2.18.0.

Java
IdentifiantCVE-2026-105689
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.18.0

Source : NVD — CVE-2026-105689

Analyse technique

Le contrôle app.util.ssrf/blocked-address? s’appuie sur des prédicats Java InetAddress qui ne classent pas certaines adresses de transition IPv6 et n’applique des vérifications CIDR supplémentaires qu’aux adresses IPv4. L’exploitation suppose notamment un routage via une passerelle NAT64 ou un DNS AAAA contrôlé par l’attaquant.

Impact, versions et correctif

Événement datéPublication NVD datée du 2026-10-05T20:17:18.397Z, dans la période demandée ; la vulnérabilité et sa version corrigée sont décrites dans la fiche.
ImpactUn utilisateur contrôlant une URL d’import média ou un administrateur contrôlant une URL de webhook peut potentiellement atteindre des cibles IPv4 internes ou sensibles au moyen d’adresses IPv6 de transition.
Versions affectéesVersions antérieures à 2.18.0
Version corrigée2.18.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6
Publication2026-10-05T20:17:18.397Z
Mise à jour2026-10-05T20:17:18.873Z

Action recommandée

Mettre à niveau Penpot vers la version 2.18.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :