Apa yang terjadi
NVD menerbitkan CVE-2026-102879 (CVSS 5.0 v3.1) pada 2026-09-29. Alat agen download/scrape ClaraVerse mengandung bypass perlindungan SSRF yang memungkinkan permintaan internal/IMDS dari server agen GenAI (issue #254).
Mengapa penting
Alat agen dengan kemampuan fetch/scrape adalah permukaan SSRF klasik di server aplikasi LLM — cacat ini memungkinkan pengguna agen terautentikasi mencapai layanan internal dan metadata cloud (kredensial IMDS) dari host penerapan AI, meskipun paketnya niche.
Vektor serangan
Pengguna terautentikasi memanggil alat agen download_file / scrape_web dengan URL yang melewati validasi hostname dan penyaringan alamat transisi IPv6, membuat server meminta layanan internal dan endpoint metadata instance cloud (SSRF, CWE-918).
Sistem yang terdampak
ClaraVerse hingga 0.3.1 (alat agen download_file dan scrape_web, backend/internal/security/ssrf.go)
Mitigasi
Perkuat validator SSRF (selesaikan DNS sebelum pemeriksaan daftar izin, blokir encoding transisi IPv6 dan rentang non-global); perbaikan upstream tertunda (issue #254).