Weblate — это веб-платформа непрерывной локализации, используемая для управления переводами программного обеспечения. В версиях до 2026.8 пользователь, которому разрешено управлять URL-адресами репозитория компонентов, может выполнять подделку запросов на стороне сервера к внутренним службам посредством повторной привязки DNS во время операций VCS. Weblate проверяет первое разрешение DNS имени хоста, но внешние клиенты VCS, которые подключаются позже, выполняют отдельный поиск DNS, поэтому имя хоста, контролируемое злоумышленником, которое первоначально разрешается в общедоступный адрес, может быть перенаправлено на внутренний или частный адрес до того, как будет установлено соединение.
Запуская клонирование, выборку, отправку или аналогичную удаленную операцию, злоумышленник может заставить Weblate получить доступ к внутренним службам, совместимым с VCS, и потенциально раскрыть содержимое частного репозитория. Это касается установок, которые разрешают использование ненадежных имен хостов репозитория при использовании VCS_RESTRICT_PRIVATE=True. Эта проблема исправлена в версии 2026.8.
Показать оригинальное описание (EN)
Weblate is a web-based continuous localization platform used to manage software translations. In versions prior to 2026.8, a user permitted to manage component repository URLs can perform server-side request forgery against internal services through DNS rebinding during VCS operations. Weblate validates the hostname's first DNS resolution, but the external VCS clients that later connect perform a separate DNS lookup, so an attacker-controlled hostname that initially resolves to a public address can be re-pointed to an internal or private address before the connection is made. By triggering a clone, fetch, push, or similar remote operation, the attacker can cause Weblate to reach internal VCS-compatible services and potentially expose private repository contents. Installations that permit untrusted repository hostnames while using VCS_RESTRICT_PRIVATE=True are affected. This issue is fixed in version 2026.8.
Характеристики атаки
Последствия
Строка CVSS v3.1