CVE-2026-19352

Summary

A vulnerability was determined in mifi lossless-cut up to 3.69.0. Affected by this issue is some unknown functionality of the file src/main/httpServer.ts of the component Built-in HTTP API Service. Executing a manipulation can lead to server-side request forgery. The attack requires access to the local network. This attack is characterized by high complexity. The exploitation is known to be difficult. The exploit has been publicly disclosed and may be utilized. This patch is called 260802348955231442c4bae6c2d9d8ede947af0a. It is best practice to apply a patch to resolve this issue. The project maintainer provides this view: "I'm not sure that this is a critical vulnerability, because it is behind an experimental CLI flag and the NTLM behavior isn't really a LosslessCut bug." The CVSS vector reflects the high level of pre-requisites.

Affected Software

VendorProductVersion RangeStatus
mifilossless-cut3.0affected
mifilossless-cut3.1affected
mifilossless-cut3.2affected
mifilossless-cut3.3affected
mifilossless-cut3.4affected
mifilossless-cut3.5affected
mifilossless-cut3.6affected
mifilossless-cut3.7affected
mifilossless-cut3.8affected
mifilossless-cut3.9affected
mifilossless-cut3.10affected
mifilossless-cut3.11affected
mifilossless-cut3.12affected
mifilossless-cut3.13affected
mifilossless-cut3.14affected
mifilossless-cut3.15affected
mifilossless-cut3.16affected
mifilossless-cut3.17affected
mifilossless-cut3.18affected
mifilossless-cut3.19affected
mifilossless-cut3.20affected
mifilossless-cut3.21affected
mifilossless-cut3.22affected
mifilossless-cut3.23affected
mifilossless-cut3.24affected
mifilossless-cut3.25affected
mifilossless-cut3.26affected
mifilossless-cut3.27affected
mifilossless-cut3.28affected
mifilossless-cut3.29affected
mifilossless-cut3.30affected
mifilossless-cut3.31affected
mifilossless-cut3.32affected
mifilossless-cut3.33affected
mifilossless-cut3.34affected
mifilossless-cut3.35affected
mifilossless-cut3.36affected
mifilossless-cut3.37affected
mifilossless-cut3.38affected
mifilossless-cut3.39affected
mifilossless-cut3.40affected
mifilossless-cut3.41affected
mifilossless-cut3.42affected
mifilossless-cut3.43affected
mifilossless-cut3.44affected
mifilossless-cut3.45affected
mifilossless-cut3.46affected
mifilossless-cut3.47affected
mifilossless-cut3.48affected
mifilossless-cut3.49affected
mifilossless-cut3.50affected
mifilossless-cut3.51affected
mifilossless-cut3.52affected
mifilossless-cut3.53affected
mifilossless-cut3.54affected
mifilossless-cut3.55affected
mifilossless-cut3.56affected
mifilossless-cut3.57affected
mifilossless-cut3.58affected
mifilossless-cut3.59affected
mifilossless-cut3.60affected
mifilossless-cut3.61affected
mifilossless-cut3.62affected
mifilossless-cut3.63affected
mifilossless-cut3.64affected
mifilossless-cut3.65affected
mifilossless-cut3.66affected
mifilossless-cut3.67affected
mifilossless-cut3.68affected
mifilossless-cut3.69.0affected

Weaknesses

  • CWE-918: Server-Side Request Forgery

References