{"cve":"CVE-2026-96655","enrichment":{"affected":[{"configurations":[{"platform":null,"status":"affected","versions":{"scheme":"generic","value":"[0,1.43.3.10861)"}},{"platform":null,"status":"unaffected","versions":{"scheme":"generic","value":"1.43.3.10861"}}],"enrichment":{"confidence":100.0,"confidence_source":"matching","scores":[{"score":100.0,"source":"matching"}]},"original":{"product":"Media Server","source":"cna","vendor":"Plex"},"product":"media_server","vendor":"plex"}],"created":"2026-09-23T18:00:07.946956+00:00","updated":"2026-09-23T18:30:06.734734+00:00","vendors":["plex","plex$PRODUCT$media_server"]},"mitre":{"cpes":[],"created":"2026-09-23T16:06:53.133000+00:00","description":"Plex Media Server before 1.43.3.10861 allows an authenticated user to request arbitrary internal or external addresses via the '/video/:/transcode/universal' path parameter.","metrics":{"cvssV2_0":{},"cvssV3_0":{},"cvssV3_1":{"score":4.3,"vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N"},"cvssV4_0":{"score":5.3,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N"}},"mitre_repo_path":"cves/2026/96xxx/CVE-2026-96655.json","references":["https://forums.plex.tv/t/plex-media-server/30447/711","https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-266-01.json","https://www.cve.org/CVERecord?id=CVE-2026-96655","https://zmain.info/blog/plex2shell"],"title":"Plex Media Server arbitrary-host SSRF","updated":"2026-09-23T16:46:13.068000+00:00","vendors":[],"weaknesses":["CWE-918"]},"nvd":{"cpes":[],"created":"2026-09-23T17:17:23.677000+00:00","description":"Plex Media Server before 1.43.3.10861 allows an authenticated user to request arbitrary internal or external addresses via the '/video/:/transcode/universal' path parameter.","metrics":{"cvssV2_0":{},"cvssV3_0":{},"cvssV3_1":{"score":4.3,"vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N"},"cvssV4_0":{"score":5.3,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X"}},"nvd_repo_path":"2026/CVE-2026-96655.json","references":["https://forums.plex.tv/t/plex-media-server/30447/711","https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-266-01.json","https://www.cve.org/CVERecord?id=CVE-2026-96655","https://zmain.info/blog/plex2shell"],"title":null,"updated":"2026-09-23T17:58:26.570000+00:00","vendors":[],"weaknesses":["CWE-918"]},"opencve":{"changes":[{"created":"2026-09-23T16:30:00+00:00","data":[{"details":{"new":"Plex Media Server before 1.43.3.10861 allows an authenticated user to request arbitrary internal or external addresses via the '/video/:/transcode/universal' path parameter.","old":null},"type":"description"},{"details":{"new":"Plex Media Server arbitrary-host SSRF","old":null},"type":"title"},{"details":{"added":["CWE-918"],"removed":[]},"type":"weaknesses"},{"details":{"added":["https://forums.plex.tv/t/plex-media-server/30447/711","https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-266-01.json","https://www.cve.org/CVERecord?id=CVE-2026-96655","https://zmain.info/blog/plex2shell"],"removed":[]},"type":"references"},{"details":{"added":{"cvssV3_1":{"score":4.3,"vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N"},"cvssV4_0":{"score":5.3,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N"}},"removed":{},"updated":{}},"type":"metrics"}],"id":"cd723f5d-efa3-4aba-a44b-ad808949543a"},{"created":"2026-09-23T17:30:00+00:00","data":[{"details":{"added":{"ssvc":{"options":{"Automatable":"no","Exploitation":"none","Technical Impact":"partial"},"version":"2.0.3"}},"removed":{},"updated":{}},"type":"metrics"}],"id":"11fec6c0-830a-4490-9869-49623bdac61c"},{"created":"2026-09-23T18:45:00+00:00","data":[{"details":["plex","plex$PRODUCT$media_server"],"type":"first_time"},{"details":{"added":["plex","plex$PRODUCT$media_server"],"removed":[]},"type":"vendors"}],"id":"4fd6dea2-a260-406d-a755-b5db70e4a2c1"}],"cpes":{"data":[],"providers":[]},"created":{"data":"2026-09-23T16:06:53.133000+00:00","provider":"mitre"},"description":{"data":"Plex Media Server before 1.43.3.10861 allows an authenticated user to request arbitrary internal or external addresses via the '/video/:/transcode/universal' path parameter.","provider":"mitre"},"metrics":{"cvssV2_0":{"data":{},"provider":null},"cvssV3_0":{"data":{},"provider":null},"cvssV3_1":{"data":{"score":4.3,"vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N"},"provider":"mitre"},"cvssV4_0":{"data":{"score":5.3,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N"},"provider":"mitre"},"epss":{"data":{},"provider":null},"kev":{"data":{},"provider":null},"ssvc":{"data":{"options":{"Automatable":"no","Exploitation":"none","Technical Impact":"partial"},"version":"2.0.3"},"provider":"vulnrichment"},"threat_severity":{"data":null,"provider":null}},"references":{"data":["https://forums.plex.tv/t/plex-media-server/30447/711","https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-266-01.json","https://www.cve.org/CVERecord?id=CVE-2026-96655","https://zmain.info/blog/plex2shell"],"providers":["mitre","nvd"]},"title":{"data":"Plex Media Server arbitrary-host SSRF","provider":"mitre"},"updated":{"data":"2026-09-23T18:30:06.734734+00:00","provider":"enrichment"},"vendors":{"data":["plex","plex$PRODUCT$media_server"],"providers":["enrichment"]},"weaknesses":{"data":["CWE-918"],"providers":["mitre","nvd"]}},"vulnrichment":{"cpes":[],"created":"2026-09-23T16:06:53.133000+00:00","description":"Plex Media Server before 1.43.3.10861 allows an authenticated user to request arbitrary internal or external addresses via the '/video/:/transcode/universal' path parameter.","metrics":{"cvssV2_0":{},"cvssV3_0":{},"cvssV3_1":{},"cvssV4_0":{},"kev":{},"ssvc":{"options":{"Automatable":"no","Exploitation":"none","Technical Impact":"partial"},"version":"2.0.3"}},"references":[],"title":"Plex Media Server arbitrary-host SSRF","updated":"2026-09-23T16:36:22.466000+00:00","vendors":[],"vulnrichment_repo_path":"2026/96xxx/CVE-2026-96655.json","weaknesses":[]}}