CVE-2026-34076Clerk JavaScript的多个后端组件(包括hono、express、fastify)中的`clerkFrontendApiProxy`函数存在SSRF漏洞。攻击者无需认证即可构造恶意请求路径,诱导代理将应用的Clerk-Secret-Key发送至攻击者控制的服务器,导致敏感凭证泄露。
该漏洞源于`@clerk/backend`库中`clerkFrontendApiProxy`函数对请求路径的验证不严。该函数用于代理前端API请求,但在处理用户提供的路径时,未能正确过滤内网地址或外部恶意域名。攻击者可以通过构造特殊的URL路径,欺骗后端服务器向攻击者指定的目标发起请求。由于该请求携带了应用的Clerk-Secret-Key用于身份验证,攻击者一旦控制接收端,即可截获该密钥。一旦密钥泄露,攻击者可接管Clerk认证系统,伪造用户身份或篡改数据,造成严重的安全后果。