← Back
CVE-2026-86539
high
CVSS 7.2
knowns through 0.33.0 contains a server-side request forgery vulnerability in the POST /api/embedding-models/test endpoint that issues outbound requests to caller-supplied destinations without validat...
Summary
knowns through 0.33.0 contains a server-side request forgery vulnerability in the POST /api/embedding-models/test endpoint that issues outbound requests to caller-supplied destinations without validation. Attackers can enumerate internal hosts and cloud metadata endpoints by observing transport erro...
AI summary openai / gpt-4o
knownsのバージョン0.33.0までに、POST /api/embedding-models/test エンドポイントにおけるサーバーサイドリクエストフォージェリ (SSRF) の脆弱性が存在します。攻撃者は、送信されたエンドポイントに対して検証を行わずに外部リクエストを行うことができ、内部ホストやクラウドメタデータエンドポイントを列挙可能です。これにより、ネットワークの可達性情報が漏洩する可能性があります。
❓ What is the problem
POST /api/embedding-models/test エンドポイントにおけるサーバーサイドリクエストフォージェリの脆弱性。
📍 Affected scope
knowns version 0.33.0まで。
🔥 Severity
攻撃者が内部ホストやクラウドメタデータのエンドポイントを列挙し、ネットワークの可達性情報を漏洩させる可能性があります。
🔧 How to fix
送信先のエンドポイントを検証するためのフィルタリングと適切な制限を実装する。
🛡️ Workaround
影響を受けるエンドポイントへのアクセスを制限するネットワーク設定を行う。
🔍 Detection
不審な外部リクエストのログと、異常なネットワーク活動を監視する。