CVE-2026-31943

🟠 Łataj w tym tygodniu

Błąd w LibreChat umożliwia ominięcie ochrony SSRF i dostęp do zasobów sieciowych.

CVSS
8.5
EPSS
0.0%
Exploit
poc
Vendor
librechat
Opis źródłowy (NVD)

LibreChat is a ChatGPT clone with additional features. Prior to version 0.8.3, `isPrivateIP()` in `packages/api/src/auth/domain.ts` fails to detect IPv4-mapped IPv6 addresses in their hex-normalized form, allowing any authenticated user to bypass SSRF protection and make the server issue HTTP requests to internal network resources — including cloud metadata services (e.g., AWS `169.254.169.254`), loopback, and RFC1918 ranges. Version 0.8.3 fixes the issue.

exploit ssrf Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.5
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.0%
Opublikowano (NVD)2026-03-27 20:16:29 UTC
Ostatnia modyfikacja (NVD)2026-03-31 20:16:27 UTC
Referencje