THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-h7vf-4x9w-h99v (medium) — oras-go: Blind SSRF via unvalidated Link header URL in pagination allows internal network probing

[GHSA] GHSA-h7vf-4x9w-h99v (medium) — oras-go: Blind SSRF via unvalidated Link header URL in pagination allows internal network probing

highgithub_advisoriesPublished 2026-09-17

GHSA-h7vf-4x9w-h99v Severity: medium CVE: CVE-2026-85732

oras-go: Blind SSRF via unvalidated Link header URL in pagination allows internal network probing

## Summary

oras-go's pagination helper `parseLink()` in `registry/remote/utils.go` follows the `Link` response header from a registry without validating the URL's host or scheme. When a malicious registry returns a `Link` header containing an

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-h7vf-4x9w-h99v