CVE-2026-82044: falha de média gravidade em UTMStack
UTMStack < 11.2.16 Server-Side Request Forgery via downloadPdf
Publicada em · Atualizada em
13Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 6.3epss 0.3%
probabilidade de exploração
0.3%top 84% das CVEs
exploração observada
nãonenhuma fonte reporta
UTMStack before 11.2.16 contains a server-side request forgery vulnerability that allows authenticated attackers to make the server request arbitrary internal resources by supplying an unvalidated url parameter to the PdfService.downloadPdf() method exposed via GET /api/generate-pdf-report. Attackers can leverage this to force the web-pdf microservice to fetch internal backend endpoints, the OpenSearch cluster, or the cloud instance-metadata service, exposing sensitive internal data rendered into the returned PDF.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
Produtos afetados
UTMStack · UTMStackCVEs relacionadas — UTMStack
No mesmo produto, das mais perigosas para as menos.
CVE-2026-82042CRITICALUTMStack < 11.2.16 Authentication Bypass via InternalApiKeyFilterEPSS 0.5%CVE-2026-82041MEDIUMUTMStack < 11.2.16 Missing Authorization via Command WebSocketEPSS 0.4%CVE-2026-82039HIGHUTMStack < 11.2.16 SQL Injection via searchGroupsByFilterEPSS 0.3%CVE-2026-82045HIGHUTMStack < 11.2.16 JPQL Injection via searchPropertyValuesEPSS 0.3%CVE-2026-82043MEDIUMUTMStack < 11.2.16 Account Enumeration via Password Reset EndpointEPSS 0.2%CVE-2026-82040MEDIUMUTMStack < 11.2.16 SSRF via IdentityProviderServiceEPSS 0.2%