Apa yang terjadi
NVD mempublikasikan CVE-2026-18647 (CVSS 7.3) pada 2026-08-03, berdasarkan laporan kerentanan publik yang menjelaskan server-side request forgery dalam komponen crawler Jina AI Reader karena fungsi validasi TLD yang cacat.
Mengapa penting
Jina AI Reader mengonversi halaman web menjadi Markdown siap-LLM untuk RAG dan pipeline agent; SSRF dalam komponen crawlingnya dapat memungkinkan penyerang untuk memutar tool ke dalam probing atau menjangkau sumber daya jaringan internal (termasuk cloud metadata endpoints) ketika reader memproses URL yang disediakan atau dipengaruhi penyerang.
Vektor serangan
Fungsi isValidTLD dalam komponen Crawler/Puppeteer (backend/functions/src/cloud-functions/crawler.ts) secara tidak tepat memvalidasi hostname target/TLD, memungkinkan penyerang menyediakan URL yang melewati pembatasan domain yang dimaksudkan dan menyebabkan crawler membuat permintaan server-side ke target yang tidak dimaksudkan (internal).
Sistem yang terdampak
jina-ai/reader hingga commit 1574bfd380d249c86c82db4dace0d9c8fe17e2b1
Mitigasi
Terapkan perbaikan upstream setelah dirilis; batasi egress dari lingkungan eksekusi crawler dan validasi IP/host tujuan secara independen dari pemeriksaan string TLD.