Gamepad
O CVE-2026-73315 é uma grave vulnerabilidade de server-side request forgery no manipulador de webhooks PayPal REST do XenForo, afetando versões anteriores à 2.3.13. Atacantes não autenticados podem enviar uma requisição de webhook manipulada com uma URL de certificado maliciosa e forçar o servidor a fazer chamadas HTTP para destinos arbitrários, incluindo serviços internos.

Em ambientes de nuvem, esse caminho pode alcançar endpoints de metadados e expor credenciais IAM, transformando uma falha de fórum em um potencial comprometimento de conta na nuvem. O XenForo corrigiu o problema na versão 2.3.13. Administradores devem atualizar imediatamente, revisar os logs de webhook e restringir o tráfego de saída sempre que possível.

Falha no webhook do PayPal no XenForo abre porta para ataques SSRF: credenciais em risco

O CVE-2026-73315 é uma grave vulnerabilidade de server-side request forgery no manipulador de webhooks PayPal REST do XenForo, afetando versões anteriores à 2.3.13. Atacantes não autenticados podem enviar uma requisição de webhook manipulada com uma URL de certificado maliciosa e forçar o servidor a fazer chamadas HTTP para destinos arbitrários, incluindo serviços internos.

Em ambientes de nuvem, esse caminho pode alcançar endpoints de metadados e expor credenciais IAM, transformando uma falha de fórum em um potencial comprometimento de conta na nuvem. O XenForo corrigiu o problema na versão 2.3.13. Administradores devem atualizar imediatamente, revisar os logs de webhook e restringir o tráfego de saída sempre que possível.

Autor: Ivan Carlos

Publicado: 2026-09-08 13:11

Atualizado: 2026-09-08 13:11