SSRF Vulnerability Fix
Meilisearch security update: SSRF vulnerability fixed in v1.34.1

Meilisearch security update: SSRF vulnerability fixed in v1.34.1

1/27/2026 · Louis Dureuil

What this post added

This post details a Server-Side Request Forgery (SSRF) vulnerability in Meilisearch versions v1.8 to v1.34.0, allowing authenticated users with write permissions to trigger POST or GET requests to local network domains/IPs. It describes the fix implemented in v1.34.1, which blocks requests to non-global IP addresses, and introduces an experimental parameter `--experimental-allow-ip-networks` for specific use cases, emphasizing security best practices.

Read the original post ↗