CVE-2026-82638

Summary

jina-ai reader disables its private-address guard outside Google Cloud deployments, allowing unauthenticated attackers to perform server-side request forgery. Attackers can supply publicly resolvable hostnames mapping to private addresses to retrieve cloud metadata and internal service content.

Affected Software

VendorProductVersion RangeStatus
jina-aireader45d1682db02f0c50b680ad350855da4e38ab2122 <= 1574bfd380d249c86c82db4dace0d9c8fe17e2b1affected

Weaknesses

  • CWE-918: Server-Side Request Forgery (SSRF)

References