VYPR
High severity7.1NVD Advisory· Published Sep 16, 2026

CVE-2026-92804

CVE-2026-92804

Description

Nango through 0.70.4 fails to validate caller-supplied connection configuration values interpolated into provider token and proxy URL templates. Authenticated attackers can supply malicious configuration values to direct server requests at internal addresses or cloud metadata endpoints, potentially exfiltrating provider credentials.

Affected products

2
  • NangoHQ/Nangoreferences2 versions
    (expand)+ 1 more
    • (no CPE)
    • (no CPE)range: <=0.70.4

Patches

Vulnerability mechanics

References

3

News mentions

0

No linked articles in our index yet.