CVE-2026-42336

MaxKB is an open-source AI assistant for enterprise. MaxKB 2.8.0 and prior are vulnerable to a server-side request forgery (SSRF) bypass in the OSS file service URL fetch functionality due to inconsistent DNS resolution between validation and actual request execution, allowing attackers to access internal network services. This vulnerability is fixed in 2.8.1.
CVSS

No CVSS.

Configurations

No configuration.

History

23 Jul 2026, 11:10

Type Values Removed Values Added
Summary
  • (es) MaxKB es un asistente de IA de código abierto para empresas. MaxKB 2.8.0 y anteriores son vulnerables a un bypass de falsificación de petición del lado del servidor (SSRF) en la funcionalidad de obtención de URL del servicio de archivos OSS debido a una resolución de DNS inconsistente entre la validación y la ejecución real de la petición, permitiendo a los atacantes acceder a servicios de red internos. Esta vulnerabilidad está corregida en 2.8.1.

26 May 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-26 21:16

Updated : 2026-07-23 11:10


NVD link : CVE-2026-42336

Mitre link : CVE-2026-42336

CVE.ORG link : CVE-2026-42336


JSON object : View

Products Affected

No product.

CWE
CWE-367

Time-of-check Time-of-use (TOCTOU) Race Condition

CWE-918

Server-Side Request Forgery (SSRF)