CVE-2026-28508

Idno is a social publishing platform. Prior to version 1.6.4, a logic error in the API authentication flow causes the CSRF protection on the URL unfurl service endpoint to be trivially bypassed by any unauthenticated remote attacker. Combined with the absence of a login requirement on the endpoint itself, this allows an attacker to force the server to make arbitrary outbound HTTP requests to any host, including internal network addresses and cloud instance metadata services, and retrieve the response content. This issue has been patched in version 1.6.4.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:withknown:known:*:*:*:*:*:*:*:*

History

16 Mar 2026, 14:03

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.6
First Time Withknown
Withknown known
CPE cpe:2.3:a:withknown:known:*:*:*:*:*:*:*:*
References () https://github.com/idno/idno/releases/tag/1.6.4 - () https://github.com/idno/idno/releases/tag/1.6.4 - Product, Release Notes
References () https://github.com/idno/idno/security/advisories/GHSA-fcrh-fqxh-6fx6 - () https://github.com/idno/idno/security/advisories/GHSA-fcrh-fqxh-6fx6 - Exploit, Mitigation, Vendor Advisory

09 Mar 2026, 13:36

Type Values Removed Values Added
Summary
  • (es) Idno es una plataforma de publicación social. Antes de la versión 1.6.4, un error lógico en el flujo de autenticación de la API provoca que la protección CSRF en el endpoint del servicio de expansión de URL sea trivialmente eludida por cualquier atacante remoto no autenticado. Combinado con la ausencia de un requisito de inicio de sesión en el propio endpoint, esto permite a un atacante forzar al servidor a realizar solicitudes HTTP salientes arbitrarias a cualquier host, incluyendo direcciones de red internas y servicios de metadatos de instancias en la nube, y recuperar el contenido de la respuesta. Este problema ha sido parcheado en la versión 1.6.4.

06 Mar 2026, 05:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 05:16

Updated : 2026-03-16 14:03


NVD link : CVE-2026-28508

Mitre link : CVE-2026-28508

CVE.ORG link : CVE-2026-28508


JSON object : View

Products Affected

withknown

  • known
CWE
CWE-918

Server-Side Request Forgery (SSRF)