Miniflux 2 é um leitor de fonte aberta. Antes da versão 2.2.16, o objetivo proxy de mídia do Miniflux (`GET /proxy/{encodedDigest}/{encodedURL}`) pode ser abusado para executar o Forgery de solicitação lateral do servidor (SSRF). Um usuário autenticado pode fazer com que o Miniflux gere um URL de proxy assinado para URLs de mídia do atacante-escolhido incorporados no conteúdo de entrada de feed, incluindo endereços internos (por exemplo, localhost, RFC privado) 1918 gamas, ou metadados locais de links). Solicitar o URL `/ proxy/...` resultante faz com que Miniflux traga e retorne a resposta interna. Versão 2.2.16 corrige o problema. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 21885 foi publicado em 2026 - 01 - 08 T 14: 15: 57.257 Z e última modificação em 2026 - 06 - 17 T 10: 19: 05.410 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 918.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: miniflux projeto miniflux. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.