PT-2026-37255 · Unknown · Open-Websearch
CVE-2026-42260
·
Publicado
2026-05-05
·
Atualizado
2026-05-12
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open-WebSearch versões anteriores a 2.1.7
Descrição
Existe um problema nas funções
isPublicHttpUrl e assertPublicHttpUrl em src/utils/urlSafety.ts que permite Server-Side Request Forgery (SSRF) não cego, onde o corpo da resposta é retornado ao chamador. Isso ocorre porque a lógica de validação não reconhece literais IPv6 entre colchetes e não realiza a resolução de DNS de nomes de host. Consequentemente, um invasor pode usar endereços IPv6 entre colchetes (como [::1] ou endereços mapeados para IPv4, como [::ffff:7f00:1]) ou um nome de host que aponte para um endereço IP privado para burlar as verificações de segurança e acessar recursos de rede interna. A ferramenta fetchWebContent é especificamente afetada, pois retorna o resultado da requisição ao chamador. Se o servidor HTTP estiver habilitado, os endpoints /mcp e /sse ficam expostos sem autenticação e com configurações de CORS permissivas, aumentando o risco de exploração.Recomendações
Atualize para a versão 2.1.7.
Como solução temporária, restrinja o acesso à ferramenta
fetchWebContent ou evite fornecer a ela URLs que possam resolver para endereços de rede interna.Exploit
Correção
Protection Mechanism Failure
SSRF
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Websearch