CVE-2026-34590Postiz是一个AI社交媒体调度工具。在2.21.4版本之前,其创建webhook的接口仅校验URL格式,未过滤内网地址。攻击者可构造恶意webhook,在发布文章时触发系统回调,从而实现对内部服务的盲SSRF攻击。
漏洞位于`POST /webhooks/`接口,该接口使用的`WebhooksDto`仅包含`@IsUrl()`格式校验,缺失`@IsSafeWebhookUrl`验证器,无法拦截私有网络地址。虽然更新和测试接口有此防护,但创建接口没有。当文章发布时,orchestrator组件直接调用存储的webhook URL且无运行时校验,导致攻击者可探测内网服务或窃取元数据。