MEDIUMVulnerability

CVE-2026-84697

Mailpit's IsInternalIP deny list function fails to block the Azure WireServer address 168.63.129.16 and the RFC 2765/6145 IPv4-translated IPv6 prefix, allowing server-side request forgery to internal destinations. Attackers can supply hostnames resolving to these addresses in message content to reach the link check API and proxy endpoint for accessing internal resources.

Properties

severity
MEDIUM
score
5.3
epss_score
0.00245
cve_id
CVE-2026-84697
signal_observed_at
2026-09-15T21:12:50+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
published_at
2026-09-02T01:17:24.703
last_modified
2026-09-10T15:53:23.707
epss_percentile
0.15795

Related Entities (3)

ENRICHED_BY (1)

[Source]FIRST EPSS

HAS_WEAKNESS (1)

[Weakness]Server-Side Request Forgery (SSRF)

DESCRIBED_BY (1)

[Source]NVD

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-84697 — Ninja Signal Threat Intelligence | Ninja Signal