CVE-2026-46372
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026
Descripción
SillyTavern es una interfaz de usuario instalada localmente que permite a los usuarios interactuar con modelos de lenguaje grandes de generación de texto, motores de generación de imágenes y modelos de voz de texto a voz. Antes de la 1.18.0, SillyTavern expone /api/search/searxng, que acepta un baseUrl controlado por el atacante y lo usa directamente para construir recuperaciones salientes del lado del servidor. Un usuario autenticado de bajo privilegio puede apuntar baseUrl a un servicio HTTP interno o de bucle invertido y recibir el cuerpo de la respuesta de /search. Esta vulnerabilidad está corregida en la 1.18.0.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA



