CVE-2026-45573 (decidim-core): Decidim - Push subscriptions can be abused for server-side requests
21-Jul-2026 2
Originally appeared on RubySec.## Description The push-subscription endpoint stores an attacker-controlled delivery URL, and the notification send path becomes an outbound-request sink when VAPID delivery is enabled. The practical result is an authenticated, stored, mostly bli...
CVE-2026-45573 (decidim-core): Decidim - Push subscriptions can be abused for server-side requests #ruby #rubydeveloper #rubyonrails #ruby #rubyonrails #programming #webdev #cve-2026-45573 #(decidim-core): #server-side https://rubyonrails.ba/link/cve-2026-45573-decidim-core-decidim-push-subscriptions-can-be-abused-for-server-side-requests