Vas3K · Taxhacker · CVE-2026-94040
**Nome do Software Vulnerável e Versões Afetadas**
vas3k TaxHacker versões anteriores a 0.8.6
**Description**
Um server-side request forgery (SSRF) remoto existe na função `testLLMProviderAction()` dentro do arquivo `app/(app)/apps/settings/actions.ts`. Isso ocorre quando os argumentos `provider`, `apiKey`, `model` ou `baseUrl` são manipulados, permitindo que um invasor induza o servidor a fazer requisições não autorizadas.
**Recommendations**
Como medida paliativa temporária, restrinja o acesso à função `testLLMProviderAction()` até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.