Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Thu, 13 Aug 2026 11:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Serendipity before 2.6.0 contains a server-side request forgery vulnerability in the serendipity_url_allowed() filter that fails to block hex-encoded IPv4 addresses, IPv6 literals, and link-local ranges. Authenticated users with adminImagesAdd permission can bypass the filter using alternate address formats to request internal services and retrieve response bodies through the public uploads directory. | |
| Title | Serendipity before 2.6.0 SSRF via hex IPv4 and IPv6 addresses | |
| First Time appeared |
S9y
S9y serendipity |
|
| Weaknesses | CWE-918 | |
| CPEs | cpe:2.3:a:s9y:serendipity:*:*:*:*:*:*:*:* | |
| Vendors & Products |
S9y
S9y serendipity |
|
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: VulnCheck
Published:
Updated: 2026-08-13T11:28:27.670Z
Reserved: 2026-08-13T11:17:25.161Z
Link: CVE-2026-73629
No data.
Status : Received
Published: 2026-08-13T12:17:28.330
Modified: 2026-08-13T12:17:28.330
Link: CVE-2026-73629
No data.
OpenCVE Enrichment
Updated: 2026-08-13T13:00:04Z
-
CWE-918
Server-Side Request Forgery (SSRF)