PT-2026-37255 · Unknown · Open-Websearch

CVE-2026-42260

·

Publicado

2026-05-05

·

Atualizado

2026-05-12

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open-WebSearch versões anteriores a 2.1.7
Descrição Existe um problema nas funções isPublicHttpUrl e assertPublicHttpUrl em src/utils/urlSafety.ts que permite Server-Side Request Forgery (SSRF) não cego, onde o corpo da resposta é retornado ao chamador. Isso ocorre porque a lógica de validação não reconhece literais IPv6 entre colchetes e não realiza a resolução de DNS de nomes de host. Consequentemente, um invasor pode usar endereços IPv6 entre colchetes (como [::1] ou endereços mapeados para IPv4, como [::ffff:7f00:1]) ou um nome de host que aponte para um endereço IP privado para burlar as verificações de segurança e acessar recursos de rede interna. A ferramenta fetchWebContent é especificamente afetada, pois retorna o resultado da requisição ao chamador. Se o servidor HTTP estiver habilitado, os endpoints /mcp e /sse ficam expostos sem autenticação e com configurações de CORS permissivas, aumentando o risco de exploração.
Recomendações Atualize para a versão 2.1.7. Como solução temporária, restrinja o acesso à ferramenta fetchWebContent ou evite fornecer a ela URLs que possam resolver para endereços de rede interna.

Exploit

Correção

Protection Mechanism Failure

SSRF

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42260
GHSA-V228-72C7-FX8J

Produtos afetados

Open-Websearch