Vulnerabilidad · Publicado 10/08/2026
Se ha identificado una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en Koito versiones hasta v0.3.2 que permite a usuarios autenticados forzar al servidor a realizar peticiones HTTP hacia hosts internos o externos mediante parámetros malformados en el endpoint PATCH /apis/web/v1/album/{id}/image. Esta vulnerabilidad (CVSS 7.7) compromete la integridad de la red interna y puede facilitar acceso no autorizado a servicios internos, representando un riesgo significativo para infraestructuras en LATAM que utilicen este software.
A server-side request forgery (SSRF) vulnerability in gabehf/Koito through v0.3.2 allows an authenticated user to make the server perform HTTP requests to arbitrary internal or external hosts by supplying a crafted image_url value in the PATCH /apis/web/v1/album/{id}/image endpoint.
Score: 7.7/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
CWE-918
Publicado en NIST NVD.