Sceawere
Vulnerability Detail
CVE-2026-76239UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Stigmem Blind SSRF Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.3
- Creation Date
- 3h ago
- Vendor
- eidetic-labs
- Product
- stigmem
- Attack Type
- Server-Side Request Forgery (SSRF)
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Stigmem before 0.9.0a11 fails to validate the delivery_address parameter when creating webhook subscriptions, allowing authenticated users to specify internal loopback and private network destinations. Attackers can trigger matching fact-change events to cause the Stigmem server to issue server-side HTTP POST requests to internal services, enabling blind SSRF attacks against localhost and private network endpoints.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.3",
"pubDate": "2026-08-19T14:17:56.157Z",
"pubdate": "2026-08-19T14:17:56.157Z",
"executiveSummary": "An authenticated Server-Side Request Forgery vulnerability exists in Stigmem before 0.9.0a11.\nThe vulnerability arises from insufficient validation of the delivery_address parameter during webhook subscription creation.\nAttackers can supply internal loopback and private network destinations, forcing the Stigmem server to issue unintended HTTP POST requests upon triggering matching fact-change events.\nThis flaw enables blind SSRF attacks targeting localhost and internal network infrastructure that would otherwise be inaccessible from external networks.\nExploitation requires authentication within the application.\nThe primary risk involves unauthorized interaction with internal microservices, administrative interfaces, or cloud metadata endpoints accessible via the local network or loopback interface.",
"technicalDetails": "The vulnerability stems from a lack of input validation and sanitization on the delivery_address parameter utilized when creating webhook subscriptions in Stigmem.\nAffected software versions include all Stigmem releases prior to 0.9.0a11.\nAuthentication is required to interact with the webhook subscription functionality, meaning an attacker must possess valid user credentials to initiate the attack flow.\nThe vulnerable component is responsible for parsing, storing, and subsequently dispatching webhook notifications via outbound HTTP requests.\nThe attack flow proceeds as follows: First, an authenticated attacker crafts a malicious webhook subscription request where the delivery_address parameter points to a restricted internal destination, such as a localhost port (e.g., http://127.0.0.1:8080/) or a private network IP address.\nSecond, the Stigmem application registers this subscription without validating or restricting the supplied URI scheme, host, or IP range against internal resources.\nThird, the attacker triggers a matching fact-change event within the system that satisfies the subscription criteria.\nFourth, upon detecting the event, the Stigmem server automatically generates and issues an outbound server-side HTTP POST request directed toward the specified internal delivery_address.\nBecause the requests originate from the Stigmem server itself, they bypass perimeter network access controls and firewalls.\nThe impact is characterized as a blind SSRF vector, where the attacker may not directly observe the HTTP response body but can interact with internal network services, potentially causing state changes, triggering internal APIs, or scanning internal network ports."
}