CVE-2026-0932M-Files Server 26.3 之前的版本在文档共同创作功能的旧版连接方法中存在盲服务端请求伪造(SSRF)漏洞。未经身份验证的远程攻击者可利用此漏洞,诱导服务器向任意 URL 发送 HTTP GET 请求。由于是盲注形式,攻击者虽无法直接获取响应内容,但仍可利用此特性探测内网服务或结合其他攻击手段造成进一步影响。该漏洞 CVSS v3.1 评分为 7.3,属于高危漏洞。
该漏洞的根本原因在于 M-Files Server 处理文档共同创作旧版连接请求时,未对目标 URL 实施严格的输入验证和网络访问控制。攻击者无需通过身份验证(PR:N),即可向服务器端点发送特制的数据包。服务器在解析该数据包后,会作为客户端向攻击者指定的内网或公网地址发起 HTTP GET 请求。作为一种盲 SSRF,利用过程通常依赖于带外交互(如 DNS Log 或 HTTP 请求日志)来确认漏洞触发。攻击者可借此扫描内网端口、访问本地受限资源(如 AWS/GCP 元数据服务),或在特定条件下进行敏感数据外带。