Weblate 是一个基于 Web 的持续本地化平台,用于管理软件翻译。在 2026.8 版本之前,拥有组件仓库 URL 管理权限的用户可以通过 DNS 重绑定(DNS rebinding)漏洞,在对版本控制系统(VCS)执行操作时,对内部服务发起服务器端请求伪造(SSRF)攻击。 具体来说,Weblate 仅验证域名首次 DNS 解析的结果,但随后实际连接外部 VCS 客户端时会执行独立的 DNS 查找。因此,攻击者可以控制一个最初解析到公网地址的域名,在建立连接前将其重新指向内部或私有地址。 通过触发克隆(cl
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| WeblateOrg | weblate | < 2026.8 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-55228 | 8.1 HIGH | Weblate:: WebIDOR in GroupViewSet allows authenticated project manager to gain unauthorize |
| CVE-2026-61792 | 7.7 HIGH | Weblate path traversal allows a project administrator to read arbitrary files via App stor |
| CVE-2026-62326 | 6.5 MEDIUM | Weblate Has Uncontrolled Resource Consumption via |
| CVE-2026-77507 | 5.3 MEDIUM | Weblate: Object-scoped RSS feeds disclose private change history to unauthorized users |
| CVE-2026-61790 | 4.4 MEDIUM | Weblate: Team-enforced 2FA is bypassed for global permissions |
| CVE-2026-62249 | 4.3 MEDIUM | Weblate: Restricted-component change history leaked to non-member project users through th |
| CVE-2026-55227 | 4.3 MEDIUM | Observable object existence disclosure in private Weblate projects via globally scoped obj |
| CVE-2026-77508 | 3.5 LOW | Weblate: Unverified REST API email changes |
No comments yet