CVE-2026-30858
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
07/03/2026
Última modificación:
09/03/2026
Descripción
WeKnora es un framework impulsado por LLM diseñado para la comprensión profunda de documentos y la recuperación semántica. Antes de la versión 0.3.0, una vulnerabilidad de reencuadernación de DNS en la herramienta web_fetch permite a un atacante no autenticado eludir la validación de URL y acceder a recursos internos en el servidor, incluyendo direcciones IP privadas (p. ej., 127.0.0.1, 192.168.x.x). Al crear un dominio malicioso que se resuelve a una IP pública durante la validación y posteriormente se resuelve a una IP privada durante la ejecución, un atacante puede acceder a servicios locales sensibles y potencialmente exfiltrar datos. Este problema ha sido parcheado en la versión 0.3.0.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tencent:weknora:*:*:*:*:*:*:*:* | 0.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



