O Soft Serve é um servidor Git auto- hospedável para a linha de comandos. A partir da versão 0.6.0 para a versão anterior 0.11.4, um usuário SSH autenticado pode forçar o servidor a fazer pedidos HTTP para endereços IP internos/privados executando a importação de repos com um URL criado --lfs-endpoint. O pedido inicial em lote é cego (a resposta de um endpoint de metadados não será analisada como válido LFS JSON), mas um atacante hospedando um servidor falso LFS pode encadear isso em acesso de leitura completa a serviços internos retornando URLs de download que apontam para alvos internos. Este problema foi corrigido na versão 0.11.4. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 30832 foi publicado em 2026 - 03 - 07 T 16: 15: 55.893 Z e última modificação em 2026 - 06 - 17 T 10: 32: 59.630 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.1, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L, pontuação de exploração 3.1, pontuação de impacto 5.3; CVSS. Classificações de fraqueza associadas: CWE- 918.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: charm soft serve. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.