CVE-2026-92811

Source
https://cve.org/CVERecord?id=CVE-2026-92811
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-92811.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-92811
Published
2026-09-16T20:32:57Z
Modified
2026-09-18T03:48:42Z
Severity
  • 7.1 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N CVSS Calculator
Summary
browserless 1.44.0 through 2.56.7 File Protocol Restriction Bypass
Details

browserless versions 1.44.0 through 2.56.7 fail to enforce file protocol restrictions in Playwright websocket endpoints, allowing authenticated token holders to read arbitrary files. Attackers can navigate Playwright-driven browsers to file scheme URLs and access files accessible to the container process despite the ALLOW_FILE_PROTOCOL setting defaulting to false.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-200"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/92xxx/CVE-2026-92811.json"
}
References

Affected packages

Git / github.com/browserless/browserless

Affected ranges

Type
GIT
Repo
https://github.com/browserless/browserless
Events
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "1.44.0"
        },
        {
            "last_affected": "2.56.7"
        },
        {
            "fixed": "2.56.7"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "DESCRIPTION"
    ]
}

Affected versions

1.*
1.57.0-chrome-stable
1.57.0-puppeteer-19.7.5
v0.*
v0.0.0-beta
v0.0.0-beta-1
v0.0.0-beta-2
v0.0.0-beta-3
v1.*
v1.44.0
v1.45.1
v1.46.0
v1.47.0
v1.48.0
v1.49.0
v1.49.1
v1.50.0
v1.51.0
v1.51.1
v1.52.0
v1.52.1
v1.53.0
v1.56.0
v1.57.0
v1.58.0
v1.60.0
v1.60.1
v1.60.2
v1.61.0
v2.*
v2.1.0
v2.1.1
v2.12.0
v2.12.0-beta-2
v2.12.0-beta-3
v2.13.0
v2.13.0-beta-1
v2.14.0
v2.15.0
v2.16.0
v2.16.1
v2.17.0
v2.17.0-beta-1
v2.17.0-beta-2
v2.17.1
v2.18.0
v2.19.0
v2.2.0
v2.20.0
v2.20.1
v2.20.2
v2.21.0
v2.21.1
v2.22.0
v2.22.0-beta-1
v2.22.0-beta-2
v2.22.0-beta-3
v2.22.0-beta-4
v2.22.0-beta-5
v2.23.0
v2.24.0
v2.24.0-beta-1
v2.24.0-beta-2
v2.24.0-beta-3
v2.24.0-beta-4
v2.24.0-beta-5
v2.24.1
v2.24.2
v2.24.2-beta-1
v2.24.3
v2.25.0
v2.25.0-beta-2
v2.25.1
v2.25.2
v2.26.0
v2.26.1
v2.27.0
v2.28.0
v2.29.0
v2.29.0-beta-1
v2.29.0-beta-2
v2.29.0-beta-3
v2.29.0-beta-4
v2.3.0
v2.30.0
v2.30.1
v2.31.0
v2.31.1
v2.32.0
v2.32.1
v2.33.0
v2.34.0
v2.34.0-beta-0
v2.34.1
v2.35.0
v2.36.0
v2.37.0
v2.37.1
v2.38.0
v2.38.1
v2.38.2
v2.4.0
v2.4.0-beta-1
v2.5.0
v2.5.0-beta-1
v2.5.0-beta-2
v2.5.0-beta-3
v2.5.0-beta-4
v2.51.1
v2.51.2
v2.52.0
v2.52.1
v2.52.2
v2.53.0
v2.53.1
v2.54.0
v2.54.1
v2.54.2
v2.55.0
v2.55.1
v2.55.2
v2.55.3
v2.55.4
v2.56.0
v2.56.1
v2.56.2
v2.56.3
v2.56.4
v2.56.5
v2.56.6
v2.6.0
v2.6.1
v2.6.1-beta-1
v2.6.1-beta-2
v2.6.1-beta-3
v2.7.0
v2.7.1
v2.8.0
v2.9.0

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-92811.json"