« Volver al listado

CVE-2026-21433

Estado: AnalizadaAlta (7.7)—

Emlog is an open source website building system. Versions up to and including 2.5.19 are vulnerable to server-side Out-of-Band (OOB) requests / SSRF via uploaded SVG files. An attacker can upload a crafted SVG to http[:]//emblog/admin/media[.]php which contains external resource references. When the server processes/renders the SVG (thumbnailing, preview, or sanitization), it issues an HTTP request to the attacker-controlled host. Impact: server-side SSRF/OOB leading to internal network probing and potential metadata/credential exposure. As of time of publication, no known patched versions are available.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

SSRF a través de SVG permite al atacante autenticado (PR:L) hacer requests desde el servidor hacia hosts internos (T1090), descubrir recursos en red adyacente y potencialmente exponer credenciales/metadatos (T1552.007, T1526).

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-21433",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-21433",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-01-05T20:30:21.079318Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 7.7,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 4,
        "exploitabilityScore": 3.1
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "emlog",
          "product": "emlog",
          "versions": [
            {
              "status": "affected",
              "version": "<= 2.5.19"
            }
          ]
        }
      ]
    }
  ],
  "published": "2026-01-02T19:15:48.187",
  "references": [
    {
      "url": "https://github.com/emlog/emlog/security/advisories/GHSA-6rwr-c8hc-mjj4",
      "tags": [
        "Exploit",
        "Vendor Advisory"
      ],
      "source": "security-advisories@github.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-918"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Emlog is an open source website building system. Versions up to and including 2.5.19 are vulnerable to server-side Out-of-Band (OOB) requests / SSRF via uploaded SVG files. An attacker can upload a crafted SVG to http[:]//emblog/admin/media[.]php which contains external resource references. When the server processes/renders the SVG (thumbnailing, preview, or sanitization), it issues an HTTP request to the attacker-controlled host. Impact: server-side SSRF/OOB leading to internal network probing and potential metadata/credential exposure. As of time of publication, no known patched versions are available."
    },
    {
      "lang": "es",
      "value": "Emlog es un sistema de construcción de sitios web de código abierto. Las versiones hasta la 2.5.19 inclusive son vulnerables a solicitudes fuera de banda (OOB) del lado del servidor / SSRF a través de archivos SVG subidos. Un atacante puede subir un SVG manipulado a http[:]//emblog/admin/media[.]php que contiene referencias a recursos externos. Cuando el servidor procesa/renderiza el SVG (generación de miniaturas, vista previa o sanitización), emite una solicitud HTTP al host controlado por el atacante. Impacto: SSRF/OOB del lado del servidor que conduce a sondeo de red interna y posible exposición de metadatos/credenciales. En el momento de la publicación, no hay versiones parcheadas conocidas disponibles."
    }
  ],
  "lastModified": "2026-06-17T10:18:39.777",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:emlog:emlog:*:*:*:*:pro:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "72E4E5DE-A4A2-4326-B8EE-71690D75F7AE",
              "versionEndIncluding": "2.5.19"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security-advisories@github.com"
}