Versão de aplicativo RAG Verba 2.1.3 contém uma vulnerabilidade de falsificação de pedidos do lado do servidor combinada com um bypass de middleware do mesmo origem que permite que atacantes remotos não autênticos tornem as solicitações HTTP arbitrárias do servidor, fornecendo um cabeçalho criado do Origem e valores de host e porta controlados pelo atacante. Os atacantes podem contornar a verificação da origem do servidor local no middleware da API, enviando qualquer valor Origem prefixado com ' independentemente da porta, e então enviar os parâmetros arbitrários do host e da porta para o endpoint /api/connect para que o servidor emite pedidos GET para a infraestrutura controlada pelo atacante. Registro de aconselhamento: GHSA- vmf 4 - 4 c 4 - O que é isso? Identificadores relacionados: CVE- 2026 - 65317.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 00: 32: 35.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 00: 32: 35.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 918. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.