CVE-2026-77352
Reporte público de vulnerabilidad
BAJA Exploit público detectado CVSS 4.3 / MEDIUM CWE-918GTN Risk Score
Monitoreo
Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.
Resumen ejecutivo
Resumen ejecutivo
Wallos es un rastreador de suscripciones personales de código abierto y autohospedable. Desde la versión 2.0.0 hasta la versión 5.0.0 anterior, cualquier usuario autenticado de Wallos (no se requieren derechos de administrador) puede hacer que el servidor abra conexiones SMTP salientes arbitrarias a direcciones internas/de enlace local, configurando el host SMTP de sus notificaciones de correo electrónico personales en una IP interna. El punto final de configuración de notificaciones por usuario (endpoints/notifications/saveemailnotifications.php) no realiza ninguna validación SSRF, y el cron de notificación (endpoints/cronjobs/sendnotifications.php) alimenta ese host controlado por el usuario directamente a PHPMailer ($mail->Host = $email['smtpAddress']). Cuando se activa la notificación de suscripción del usuario, el servidor se conecta al host:puerto elegido. Este problema se solucionó en la versión 5.0.0. Resumen de riesgo: CVE-2026-77352 presenta CVSS 4.3, severidad MEDIA, EPSS 0.19%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.
Indicadores
¿De qué se trata?
Wallos es un rastreador de suscripciones personales de código abierto y autohospedable. Desde la versión 2.0.0 hasta la versión 5.0.0 anterior, cualquier usuario autenticado de Wallos (no se requieren derechos de administrador) puede hacer que el servidor abra conexiones SMTP salientes arbitrarias a direcciones internas/de enlace local, configurando el host SMTP de sus notificaciones de correo electrónico personales en una IP interna. El punto final de configuración de notificaciones por usuario (endpoints/notifications/saveemailnotifications.php) no realiza ninguna validación SSRF, y el cron de notificación (endpoints/cronjobs/sendnotifications.php) alimenta ese host controlado por el usuario directamente a PHPMailer ($mail->Host = $email['smtpAddress']). Cuando se activa la notificación de suscripción del usuario, el servidor se conecta al host:puerto elegido. Este problema se solucionó en la versión 5.0.0.
Ver descripción original en inglés
Wallos is an open-source, self-hostable personal subscription tracker. From version 2.0.0 to before version 5.0.0, any authenticated Wallos user (no admin rights required) can make the server open arbitrary outbound SMTP connections to internal/link-local addresses, by setting the SMTP host of their personal email notifications to an internal IP. The per-user notification settings endpoint (endpoints/notifications/saveemailnotifications.php) performs no SSRF validation, and the notification cron (endpoints/cronjobs/sendnotifications.php) feeds that user-controlled host straight into PHPMailer ($mail->Host = $email['smtpAddress']). When the user's subscription notification fires, the server connects to the chosen host:port. This issue has been patched in version 5.0.0.
Producto / proveedor
Fechas
Estado de explotación
Evidencia encontrada
| Fuente | Estado | Detalle | Confianza |
|---|---|---|---|
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.
¿Cómo superarlo / mitigarlo?
- Mantener monitoreo. La probabilidad actual de explotación es baja según EPSS.
- Vector de red: revisar exposición pública, reglas de firewall, WAF/VPN y segmentación.