CVE-2026-30858

MEDIUM CVSS 3.1: 6,5 EPSS 0.10%
Обновлено 7 марта 2026
Weknora
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 0.3.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Weknora
Публичный эксплойт Нет

WeKnora — это платформа на базе LLM, предназначенная для глубокого понимания документов и семантического поиска. До версии 0.3.0 уязвимость перепривязки DNS в инструменте web_fetch позволяла неаутентифицированному злоумышленнику обойти проверку URL-адреса и получить доступ к внутренним ресурсам на сервере, включая частные IP-адреса (например, 127.0.0.1, 192.168.x.x). Создав вредоносный домен, который преобразуется в общедоступный IP-адрес во время проверки, а затем преобразуется в частный IP-адрес во время выполнения, злоумышленник может получить доступ к конфиденциальным локальным службам и потенциально украсть данные.

Эта проблема исправлена ​​в версии 0.3.0.

Показать оригинальное описание (EN)

WeKnora is an LLM-powered framework designed for deep document understanding and semantic retrieval. Prior to version 0.3.0, a DNS rebinding vulnerability in the web_fetch tool allows an unauthenticated attacker to bypass URL validation and access internal resources on the server, including private IP addresses (e.g., 127.0.0.1, 192.168.x.x). By crafting a malicious domain that resolves to a public IP during validation and subsequently resolves to a private IP during execution, an attacker can access sensitive local services and potentially exfiltrate data. This issue has been patched in version 0.3.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1