CVE-2026-26286

SillyTavern is a locally installed user interface that allows users to interact with text generation large language models, image generation engines, and text-to-speech voice models. In versions prior to 1.16.0, a Server-Side Request Forgery (SSRF) vulnerability in the asset download endpoint allows authenticated users to make arbitrary HTTP requests from the server and read the full response body, enabling access to internal services, cloud metadata, and private network resources. The vulnerability has been patched in the version 1.16.0 by introducing a whitelist domain check for asset download requests. It can be reviewed and customized by editing the `whitelistImportDomains` array in the `config.yaml` file.
Configurations

Configuration 1 (hide)

cpe:2.3:a:sillytavern:sillytavern:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 10:26

Type Values Removed Values Added
Summary
  • (es) SillyTavern es una interfaz de usuario instalada localmente que permite a los usuarios interactuar con modelos de lenguaje grandes de generación de texto, motores de generación de imágenes y modelos de voz de texto a voz. En versiones anteriores a la 1.16.0, una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en el endpoint de descarga de activos permite a los usuarios autenticados realizar peticiones HTTP arbitrarias desde el servidor y leer el cuerpo completo de la respuesta, lo que permite el acceso a servicios internos, metadatos de la nube y recursos de red privados. La vulnerabilidad ha sido parcheada en la versión 1.16.0 mediante la introducción de una verificación de dominio de lista blanca para las peticiones de descarga de activos. Puede ser revisada y personalizada editando el array 'whitelistImportDomains' en el archivo 'config.yaml'.

20 Feb 2026, 19:45

Type Values Removed Values Added
References () https://github.com/SillyTavern/SillyTavern/security/advisories/GHSA-cccp-94vg-j92r - () https://github.com/SillyTavern/SillyTavern/security/advisories/GHSA-cccp-94vg-j92r - Exploit, Vendor Advisory
First Time Sillytavern
Sillytavern sillytavern
CPE cpe:2.3:a:sillytavern:sillytavern:*:*:*:*:*:node.js:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.5

19 Feb 2026, 21:18

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-19 21:18

Updated : 2026-06-17 10:26


NVD link : CVE-2026-26286

Mitre link : CVE-2026-26286

CVE.ORG link : CVE-2026-26286


JSON object : View

Products Affected

sillytavern

  • sillytavern
CWE
CWE-918

Server-Side Request Forgery (SSRF)