MEDIUMVulnerability

CVE-2026-86115

Sim before 0.8.14 classifies tool requests as internal based on URL prefix matching without scheme normalization, skipping SSRF validation and minting internal authentication tokens. Authenticated workflow authors can bypass external URL validation by supplying paths starting with /api/ in HTTP blocks to reach internal-only endpoints like POST /api/function/execute.

Properties

severity
MEDIUM
score
5
cve_id
CVE-2026-86115
signal_observed_at
2026-09-23T22:44:45+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
published_at
2026-09-05T10:16:42.567
last_modified
2026-09-23T17:17:46.913

Related Entities (2)

HAS_WEAKNESS (1)

[Weakness]Unintended Proxy or Intermediary ('Confused Deputy')

DESCRIBED_BY (1)

[Source]NVD

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-86115 — Ninja Signal Threat Intelligence | Ninja Signal