Vulnerabilidad en laravel-medialibrary de spatie (CVE-2026-48555)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026
Descripción
Spatie Laravel Media Biblioteca anterior a la versión 11.23.0 contiene una vulnerabilidad de falsificación de petición del lado del servidor que permite a atacantes remotos hacer que el servidor emita peticiones HTTP salientes arbitrarias al pasar URLs controladas por el usuario al método addMediaFromUrl() en InteractsWithMedia.php.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/spatie/laravel-medialibrary/commit/608ea03703d3887c46434f5dda6af56de6346aba
- https://github.com/spatie/laravel-medialibrary/pull/3939
- https://github.com/spatie/laravel-medialibrary/releases/tag/11.23.0
- https://www.vulncheck.com/advisories/spatie-laravel-media-library-ssrf-via-addmediafromurl


