CVE-2026-103243

⚪ Do wiadomości

Brak walidacji parametrów w LightLLM umożliwia atakującym przeprowadzenie ataku SSRF.

CVSS
5.8
EPSS
0.2%
Exploit
none
Vendor
Opis źródłowy (NVD)

LightLLM through 1.2.0 fails to validate image_url and audio_url parameters in multimodal endpoints, allowing unauthenticated attackers to perform server-side request forgery. Attackers can supply arbitrary URLs to fetch internal resources, with vision model processing disclosing content or error responses revealing internal network topology.

ssrf Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS5.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.2%
Opublikowano (NVD)2026-09-30 15:22:26 UTC
Ostatnia modyfikacja (NVD)2026-10-02 17:17:02 UTC
Referencje