Back

CRITICAL

Server-side request forgery (SSRF) in the /har/test endpoint in QD 20220208 through 20250803

Published Aug 31, 2026

Description

Server-side request forgery (SSRF) in the /har/test endpoint in QD 20220208 through 20250803. Fetcher.build_request() in libs/fetcher.py constructs an httpclient.HTTPRequest from user-supplied JSON without validating URL scheme, host, or IP range. The /har/test handler does not require authentication, enabling unauthenticated remote attackers to force the QD server to send arbitrary HTTP requests to internal network resources and cloud metadata endpoints. validate_cert is set to False, disabling TLS verification.

Affected products

Remediation

No remediation recorded yet.

Metrics

Weaknesses (1)

References (2)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Aug 31, 2026
Updated Sep 1, 2026
Reserved Jun 7, 2026
CISA Vulnrichment
Updated Sep 1, 2026
NVD
Status Deferred
Modified Sep 1, 2026
Red Hat
Severity n/a
Public date n/a