Miniflux · Miniflux · CVE-2026-21885
**Nome do Software Vulnerável e Versões Afetadas**
Miniflux, versões anteriores à 2.2.16
**Descrição**
Miniflux é um leitor de feeds de código aberto. Antes da versão 2.2.16, o endpoint de proxy de mídia, `GET /proxy/{encodedDigest}/{encodedURL}`, pode ser explorado para realizar um Server-Side Request Forgery (SSRF). Um usuário autenticado pode manipular o Miniflux para criar uma URL de proxy assinada para URLs de mídia especificadas pelo atacante dentro do conteúdo de entradas de feed. Essas URLs podem incluir endereços internos, como localhost, intervalos privados RFC1918 ou endpoints de metadados link-local. Ao acessar a URL `/proxy/...` gerada, o Miniflux recupera e retorna a resposta do endereço interno.
**Recomendações**
Atualize para a versão 2.2.16 ou posterior do Miniflux.