CVE-2026-33401Wallos是一款开源的自托管个人订阅追踪器。在4.7.0版本之前,尽管针对CVE-2026-30840实施了SSRF修补,但仍有三个关键攻击面未受保护:AI Ollama主机参数、AI推荐端点以及通知cron任务。经过身份认证的攻击者可利用这些端点提交特制URL,进而扫描内部网络、访问云厂商元数据端点或本地服务,造成高机密性风险。
该漏洞属于服务端请求伪造(SSRF)。Wallos在修复CVE-2026-30840时,仅对通知测试端点增加了SSRF校验,但未能覆盖所有用户可控的URL参数。具体而言,攻击者可以利用AI Ollama主机配置参数、AI推荐功能接口以及后台通知cron任务中的URL输入点。由于缺乏对目标地址的有效过滤(如内网IP段、localhost、元数据IP),攻击者可以注入恶意URL(如 http://169.254.169.254/latest/meta-data/)。服务器会代为发起请求,攻击者根据响应差异判断内网服务存活状态或窃取云平台凭证。此漏洞需要低权限用户身份,且无需用户交互即可触发,严重威胁云端部署环境的机密性。