POST /api/v do Stirling-PDF 1 O endpoint /convert/url/pdf (ConvertWebsiteToPDF.java) não foi atualizado com as proteções SSRF CustomHtmlSanitizer/SrfProtectionService que foram adicionadas a três endpoints de conversão entre irmãos (html/pdf, file/pdf, markdown/pdf). O objetivo valida apenas que a URL inicial solicitada se resolve para um IP público, em seguida, recupera o lado do servidor HTML da página e o entrega, sem ser saneado, para um subprocesso de WiseasyPrint. Referências de recursos inseridas no HTML recuperado (por exemplo, ` `) são recuperados pelo WiasyPrint sem filtragem SSRF por recurso, permitindo que uma página controlada pelo atacante faça com que o servidor recupere os endpoints de metadados na nuvem ou recursos de rede interna e vaze seu conteúdo de volta para o PDF gerado. Registro de aconselhamento: GHSA- j 5 rg-wh 78 - 9 f 2 q. Identificadores relacionados: CVE- 2026 - 71270.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 15: 32: 19.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 15: 32: 20.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 918. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.