CVE-2026-1015IBM InfoSphere Information Server特定版本中存在服务端请求伪造(SSRF)安全漏洞。该漏洞源于系统未能对用户输入的URL地址进行严格的验证与过滤。拥有低权限的攻击者可以通过构造恶意请求,诱导服务器向内网或外部敏感资源发起未经授权的访问。此漏洞不仅可能导致内网资产被探测,还可能被利用来绕过防火墙限制,进而窃取敏感数据或协助发起其他形式的攻击,对系统的机密性和完整性造成一定影响。
该漏洞属于典型的服务端请求伪造(SSRF)漏洞。在IBM InfoSphere Information Server的受影响版本中,特定接口接收用户提供的URL参数,并在服务器端直接发起HTTP/HTTPS请求,而未对该目标地址进行有效的白名单校验或网络边界限制。攻击者首先需要获取低权限账户(PR:L),然后通过网络(AV:N)向 vulnerable endpoint 发送特制数据包。由于无需用户交互(UI:N),攻击过程可自动化。通过修改请求中的目标URL,攻击者可以指示服务器连接内部网络资源(如127.0.0.1、内网Web服务、数据库端口等)。如果内部服务未做访问控制,攻击者可能读取本地元数据或获取内网敏感信息。虽然CVSS评分为5.4(中危),主要影响机密性(C:L)和完整性(I:L),但在复杂的内网环境中,SSRF常被视为横向移动的关键突破口。