Link Preview JS уязвима к атакам через IPv6
🔥 Link Preview JS открыла внутренние сети через IPv6
CVE-2026-43897 в библиотеке Link Preview JS позволяет атакующим обходить защиту периметра через IPv6 loopback и DNS rebinding. Уязвимость работает через предварительный просмотр ссылок — злоумышленник отправляет URL, который разрешается во внутренний IP после DNS-запроса. Библиотека выполняет запрос к внутреннему ресурсу и возвращает содержимое в предпросмотр.
CVSS 8.7 — высокий балл для библиотеки предпросмотра ссылок. Затронуты все версии до 4.0.1, исправление вышло параллельно с публикацией CVE вчера. Link Preview JS используется в чат-ботах, CMS и мессенджерах для автоматической генерации предпросмотра по ссылкам. В корпоративной среде это означает потенциальный доступ к внутренним панелям, API и админкам через обычное сообщение в корпоративном чате.
Проверить версию: npm list link-preview-js или grep -r "link-preview-js" package.json. Если < 4.0.1 — обновляйтесь немедленно, по данным NIST NVD эксплойт тривиальный.
IPv6 loopback в 2026 году — это не экзотика, а стандартный обход WAF и сетевых ACL. Большинство корпоративных фаерволов до сих пор сосредоточены на IPv4 правилах, оставляя IPv6 трафик практически без контроля.
#CVE202643897 #LinkPreview #IPv6 #DNSRebinding