Penpot avant la version 2.18.0 peut contourner ses protections SSRF lorsque des adresses IPv6 de transition NAT64, 6to4 ou Teredo masquent une adresse IPv4 sensible. Selon le point d’entrée utilisé, cela peut divulguer le corps d’une réponse lors d’un import média ou révéler le statut d’une réponse via un webhook ; mettre à niveau vers 2.18.0.
Source : NVD — CVE-2026-105689
Analyse technique
Le contrôle app.util.ssrf/blocked-address? s’appuie sur des prédicats Java InetAddress qui ne classent pas certaines adresses de transition IPv6 et n’applique des vérifications CIDR supplémentaires qu’aux adresses IPv4. L’exploitation suppose notamment un routage via une passerelle NAT64 ou un DNS AAAA contrôlé par l’attaquant.
Impact, versions et correctif
Action recommandée
Mettre à niveau Penpot vers la version 2.18.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).