In github.com/prebid/prebid-server/v4 before 4.4.0, multiple bidder adapters (acuityads, bidmachine, relevantdigital, smartyads, tappx, trafficgate, zeroclickfraud) interpolate user-supplied host and subdomain parameters into outbound request URLs without validation. A remote attacker can craft bid request parameters containing path traversals or target addresses to trigger server-side request forgery (SSRF), sending HTTP requests to internal network services or unintended endpoints.
{
"review_status": "REVIEWED",
"url": "https://pkg.go.dev/vuln/GO-2026-6139"
}{
"imports": [
{
"path": "github.com/prebid/prebid-server/v4/adapters/acuityads",
"symbols": [
"AcuityAdsAdapter.MakeRequests",
"Builder"
]
},
{
"path": "github.com/prebid/prebid-server/v4/adapters/bidmachine",
"symbols": [
"Builder",
"adapter.MakeRequests"
]
},
{
"path": "github.com/prebid/prebid-server/v4/adapters/relevantdigital",
"symbols": [
"Builder",
"adapter.MakeRequests"
]
},
{
"path": "github.com/prebid/prebid-server/v4/adapters/smartyads",
"symbols": [
"Builder",
"SmartyAdsAdapter.MakeRequests"
]
},
{
"path": "github.com/prebid/prebid-server/v4/adapters/tappx",
"symbols": [
"Builder",
"TappxAdapter.MakeRequests"
]
},
{
"path": "github.com/prebid/prebid-server/v4/adapters/trafficgate",
"symbols": [
"Builder",
"adapter.MakeRequests"
]
},
{
"path": "github.com/prebid/prebid-server/v4/adapters/zeroclickfraud",
"symbols": [
"Builder",
"ZeroClickFraudAdapter.MakeRequests"
]
}
]
}