CVE-2026-29199phpBB 3.3.16之前的版本存在高危主机头注入漏洞,可能导致密码重置链接投毒。在未启用force_server_vars配置的情况下,系统会直接从HTTP Host头部提取服务器主机名以生成密码重置链接。攻击者若能操纵该头部(例如通过错误的主机配置或Web服务器缺少头部验证),即可诱骗系统发送指向攻击者控制域的链接,从而造成账户接管风险。
该漏洞的核心在于phpBB处理密码重置逻辑时对输入验证的缺失。当配置项force_server_vars被禁用时,phpBB倾向于使用HTTP请求头中的Host字段来构建基础URL。攻击者利用这一点,向服务器发送特制的HTTP请求,将Host头部修改为恶意的域名(如attacker.com)。服务器在处理密码重置请求时,会信任这个被篡改的Host值,并将其拼接到重置链接中。随后,系统将包含恶意链接的邮件发送给受害用户。由于链接由攻击者控制,攻击者可以窃取邮件中的重置令牌或诱导用户在恶意站点输入新密码,最终无需用户原始密码即可接管账户。