CVE-2026-44652
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026
Descripción
SillyTavern es una interfaz de usuario instalada localmente que permite a los usuarios interactuar con modelos de lenguaje grandes de generación de texto, motores de generación de imágenes y modelos de voz de texto a voz. Antes de la versión 1.18.0, corsProxyMiddleware reenvía req.params.url directamente a fetch(url, ...). Solo bloquea solicitudes circulares a su propio host y no aplica una lista blanca de destinos ni restricciones privadas/de bucle invertido, lo que permite SSRF. Esta vulnerabilidad se corrige en la versión 1.18.0.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA



