Kerentanan  ·  2026-08-04

jina-ai Reader Crawler — SSRF via isValidTLD Bypass in Puppeteer Crawler

KerentananMedium dampakGlobalCVE-2026-18647
NVD mempublikasikan CVE-2026-18647 (CVSS 7.3) pada 2026-08-03, berdasarkan laporan kerentanan publik yang menjelaskan server-side request forgery dalam komponen crawler Jina AI Reader karena fungsi validasi TLD yang cacat.
Jina AI Reader mengonversi halaman web menjadi Markdown siap-LLM untuk RAG dan pipeline agent; SSRF dalam komponen crawlingnya dapat memungkinkan penyerang untuk memutar tool ke dalam probing atau menjangkau sumber daya jaringan internal (termasuk cloud metadata endpoints) ketika reader memproses URL yang disediakan atau dipengaruhi penyerang.
Fungsi isValidTLD dalam komponen Crawler/Puppeteer (backend/functions/src/cloud-functions/crawler.ts) secara tidak tepat memvalidasi hostname target/TLD, memungkinkan penyerang menyediakan URL yang melewati pembatasan domain yang dimaksudkan dan menyebabkan crawler membuat permintaan server-side ke target yang tidak dimaksudkan (internal).
jina-ai/reader hingga commit 1574bfd380d249c86c82db4dace0d9c8fe17e2b1
Terapkan perbaikan upstream setelah dirilis; batasi egress dari lingkungan eksekusi crawler dan validasi IP/host tujuan secara independen dari pemeriksaan string TLD.
NVD - CVE-2026-18647GitHub vulnerability report
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →