CVE-2026-0649CVE-2026-0649是Invoice Ninja开源发票管理系统中的一个服务器端请求伪造(SSRF)漏洞。该漏洞存在于Migration Import组件的Import.php文件copy函数中,攻击者可以通过操纵company_logo参数发起SSRF攻击。Invoice Ninja是一款流行的开源发票、报价和项目管理软件,广泛应用于中小企业。由于该漏洞无需复杂的攻击条件即可利用,且已公开披露,攻击者可能利用此漏洞探测内网服务、访问内部资源或执行进一步的攻击。CVSS评分4.7属于中等严重程度,需要高权限用户才能触发此漏洞,但攻击者可利用SSRF读取服务器内部资源或与内部服务交互。
该漏洞位于invoiceninja的/app/Jobs/Util/Import.php文件中的copy函数。攻击者通过Migration Import功能上传或指定company_logo时,可以注入恶意构造的URL。当应用程序处理company_logo参数时,会由服务器端发起请求获取该资源。攻击者可以指定内部网络地址(如127.0.0.1、192.168.x.x等)作为logo URL,诱导服务器向内部服务发起请求,从而实现端口扫描、内网服务探测、或读取内部敏感数据。攻击成功需要具备高权限账户访问Migration Import功能,CVSS向量显示攻击复杂度低(AC:L),可远程利用(AV:N)。由于该漏洞已在2026年1月7日公开披露,官方未做出响应修复,用户需自行采取防护措施。