CVE-2026-82957
Reporte público de vulnerabilidad
BAJA CVSS 7.3 / HIGH CWE-918GTN Risk Score
Monitoreo
Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.
Resumen ejecutivo
Resumen ejecutivo
Se encontró una vulnerabilidad en hyperledger-firefly firefly hasta la versión 1.4.0. El elemento afectado es la función ValidateOptions del archivo internal/events/webhooks/webhooks.go del componente Webhook Subscription. Realizar una manipulación del argumento URL da como resultado una falsificación de solicitudes del lado del servidor. Es posible la explotación remota del ataque. El exploit se ha hecho público y podría utilizarse. Se contactó al proveedor temprano sobre esta divulgación, pero no respondió de ninguna manera. Resumen de riesgo: CVE-2026-82957 presenta CVSS 7.3, severidad ALTA, EPSS 0.38%, CISA KEV: No, exploit público detectado: No. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.
Indicadores
¿De qué se trata?
Se encontró una vulnerabilidad en hyperledger-firefly firefly hasta la versión 1.4.0. El elemento afectado es la función ValidateOptions del archivo internal/events/webhooks/webhooks.go del componente Webhook Subscription. Realizar una manipulación del argumento URL da como resultado una falsificación de solicitudes del lado del servidor. Es posible la explotación remota del ataque. El exploit se ha hecho público y podría utilizarse. Se contactó al proveedor temprano sobre esta divulgación, pero no respondió de ninguna manera.
Ver descripción original en inglés
A vulnerability was found in hyperledger-firefly firefly up to 1.4.0. The impacted element is the function ValidateOptions of the file internal/events/webhooks/webhooks.go of the component Webhook Subscription. Performing a manipulation of the argument url results in server-side request forgery. Remote exploitation of the attack is possible. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.
Producto / proveedor
Fechas
Estado de explotación
No se detectó evidencia pública de exploit en las fuentes configuradas.
Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.
¿Cómo superarlo / mitigarlo?
- Mantener monitoreo. La probabilidad actual de explotación es baja según EPSS.
- CVSS alto: evaluar impacto en servicios relevantes.
- Vector de red: revisar exposición pública, reglas de firewall, WAF/VPN y segmentación.