Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parisneo/lollms de parisneo (CVE-2026-0560)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/03/2026
Última modificación:
31/03/2026

Descripción

Existe una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en las versiones de parisneo/lollms anteriores a la 2.2.0, específicamente en el endpoint '/api/files/export-content'. La función '_download_image_to_temp()' en 'backend/routers/files.py' no valida las URLs controladas por el usuario, permitiendo a los atacantes realizar peticiones HTTP arbitrarias a servicios internos y endpoints de metadatos de la nube. Esta vulnerabilidad puede conducir a acceso a la red interna, acceso a metadatos de la nube, revelación de información, escaneo de puertos y, potencialmente, ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lollms:lollms:*:*:*:*:*:*:*:* 2.1.0 (incluyendo)