PT-2026-2121 · Miniflux+1 · Miniflux+1

·

CVE-2026-21885

·

Publicado

2026-01-07

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Miniflux, versões anteriores à 2.2.16
Descrição Miniflux é um leitor de feeds de código aberto. Antes da versão 2.2.16, o endpoint de proxy de mídia, GET /proxy/{encodedDigest}/{encodedURL}, pode ser explorado para realizar um Server-Side Request Forgery (SSRF). Um usuário autenticado pode manipular o Miniflux para criar uma URL de proxy assinada para URLs de mídia especificadas pelo atacante dentro do conteúdo de entradas de feed. Essas URLs podem incluir endereços internos, como localhost, intervalos privados RFC1918 ou endpoints de metadados link-local. Ao acessar a URL /proxy/... gerada, o Miniflux recupera e retorna a resposta do endereço interno.
Recomendações Atualize para a versão 2.2.16 ou posterior do Miniflux.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21885
GHSA-XWH2-742G-W3WP
GO-2026-4287
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0142-1

Produtos afetados

Debian
Miniflux