Weblate SSRF: outbound URL guard misses some private ranges
Description
Published by the National Vulnerability Database
Jun 10, 2026
Published to the GitHub Advisory Database
Jul 7, 2026
Reviewed
Jul 7, 2026
Last updated
Jul 7, 2026
Impact
Weblate's
VCS_RESTRICT_PRIVATEdid not properly account for some transitional IPv6 ranges, multicast addresses, or some semi-private IPv4 ranges, which allowed some addresses to bypass private range restrictions.Patches
Resources
The issue was reported by @tonghuaroot via GitHub, and the same user also provided the initial patch.
References