Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-vmfc-9982-2m45

Опубликовано: 07 июл. 2026
Источник: github
Github: Прошло ревью
CVSS3: 5.9

Описание

Weblate SSRF: outbound URL guard misses some private ranges

Impact

Weblate's VCS_RESTRICT_PRIVATE did not properly account for some transitional IPv6 ranges, multicast addresses, or some semi-private IPv4 ranges, which allowed some addresses to bypass private range restrictions.

Patches

Resources

The issue was reported by @tonghuaroot via GitHub, and the same user also provided the initial patch.

Пакеты

Наименование

weblate

pip
Затронутые версииВерсия исправления

>= 5.15, < 2026.6

2026.6

EPSS

Процентиль: 23%
0.00308
Низкий

5.9 Medium

CVSS3

Дефекты

CWE-918

Связанные уязвимости

CVSS3: 5.9
nvd
2 месяца назад

Weblate is a web based localization tool. From version 5.15 to before version 2026.6, Weblate's VCS_RESTRICT_PRIVATE did not properly account for some transitional IPv6 ranges, multicast addresses, or some semi-private IPv4 ranges, which allowed some addresses to bypass private range restrictions. This issue has been patched in version 2026.6.

CVSS3: 5.9
debian
2 месяца назад

Weblate is a web based localization tool. From version 5.15 to before ...

EPSS

Процентиль: 23%
0.00308
Низкий

5.9 Medium

CVSS3

Дефекты

CWE-918