CVE-2026-42260

🟡 Monitoruj

Nieprawidłowe przetwarzanie adresów IPv6 w Open-WebSearch umożliwia atak SSRF.

CVSS
8.2
EPSS
0.0%
Exploit
none
Vendor
Opis źródłowy (NVD)

Open-WebSearch is a multi-engine MCP server, CLI, and local daemon for agent web search and content retrieval. Prior to 2.1.7, isPublicHttpUrl / assertPublicHttpUrl in src/utils/urlSafety.ts do not recognize bracketed IPv6 literals and do not resolve DNS, which combine to allow non-blind SSRF with the response body returned to the caller. This vulnerability is fixed in 2.1.7.

ssrf Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.2
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.0%
Opublikowano (NVD)2026-05-12 15:16:15 UTC
Ostatnia modyfikacja (NVD)2026-05-14 20:17:04 UTC
Referencje