Weblate é uma plataforma de localização contínua baseada na web usada para gerenciar traduções de software. Em versões anteriores ao 2026.8, um usuário autorizado a gerenciar URLs de repositórios de componentes pode executar falsificação de solicitação do lado do servidor contra serviços internos através da religação DNS durante operações VCS. O Weblate valida a primeira resolução DNS do nome de máquina, mas os clientes VCS externos que mais tarde se conectam realizam uma busca DNS separada, para que um nome de máquina controlado pelo atacante que inicialmente resolve para um endereço público possa ser re- apontado para um endereço interno ou privado antes da conexão ser feita. Ativando um clone, captar, empurrar ou uma operação remota semelhante, o atacante pode fazer com que o Weblate alcance serviços compatíveis com VCS internos e potencialmente expor conteúdos de repositórios privados. As instalações que permitem nomes de host de repositório não confiados enquanto usam VCS_RESTRICT_PRIVATE=True são afetadas. Este problema é corrigido na versão 2026.8. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 77573 foi publicado em 2026 - 08 - 26 T 21: 16: 41.713 Z e última modificação em 2026 - 08 - 27 T 17: 20: 24.343 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 3.5, gravidade LOW, vetor CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N, pontuação de exploração 1.8, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 367, CWE- 918.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.