Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en laravel-medialibrary de spatie (CVE-2026-48555)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026

Descripción

Spatie Laravel Media Biblioteca anterior a la versión 11.23.0 contiene una vulnerabilidad de falsificación de petición del lado del servidor que permite a atacantes remotos hacer que el servidor emita peticiones HTTP salientes arbitrarias al pasar URLs controladas por el usuario al método addMediaFromUrl() en InteractsWithMedia.php.