CVE-2026-73629 PUBLISHED

Serendipity before 2.6.0 SSRF via hex IPv4 and IPv6 addresses

Assigner: VulnCheck
Reserved: 13.08.2026 Published: 13.08.2026 Updated: 13.08.2026

Serendipity before 2.6.0 contains a server-side request forgery vulnerability in the serendipity_url_allowed() filter that fails to block hex-encoded IPv4 addresses, IPv6 literals, and link-local ranges. Authenticated users with adminImagesAdd permission can bypass the filter using alternate address formats to request internal services and retrieve response bodies through the public uploads directory.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N
CVSS Score: 8.4

Product Status

Vendor s9y
Product Serendipity
Versions Default: unaffected
  • affected from 0 to 2.6.0 (excl.)
  • Version 2.6.0 is unaffected

Credits

  • riodrwn reporter

References

Problem Types

  • Server-Side Request Forgery (SSRF) CWE