[CVE-2026-91750] WeKnora before 0.7.0 fails to re-validate HTTP redirect targ

CVE-2026-91750 | CVSS: 6.5 | 严重级别: MEDIUM

WeKnora before 0.7.0 fails to re-validate HTTP redirect targets in the POST /api/v1/knowledge-bases/:id/knowledge/url endpoint when downloading documents from user-supplied URLs. Authenticated attackers can bypass initial SSRF validation by supplying a public URL that redirects to internal network addresses, allowing access to internal services and cloud metadata.

参考链接:
https://github.com/Tencent/WeKnora
https://github.com/Tencent/WeKnora/blob/v0.6.2/internal/application/service/know
https://github.com/Tencent/WeKnora/commit/1d322c525a6197d24f07555b4b18ad33313b43

📌 数据来源: NVD 官方

⚠️ 合规声明: 本文内容仅用于网络安全合规学习、科研与授权测试用途。严禁用于任何未授权行为,违者自行承担全部法律责任。
滚动至顶部