CVE-2026-34647Adobe Commerce多个版本存在服务器端请求伪造(SSRF)漏洞,该漏洞可能导致安全功能绕过。未经身份验证的攻击者可诱导受害者访问恶意链接,利用此漏洞读取受限资源。由于攻击复杂度低且影响范围广,CVSS评分达7.4分,属于高危漏洞。管理员应立即检查系统版本并采取相应防护措施,以防止数据泄露。
Adobe Commerce 受影响版本中存在服务器端请求伪造(SSRF)漏洞,其根本原因在于应用程序未能对用户输入的URL参数进行充分的校验和过滤。攻击者可构造恶意的HTTP请求,将内部网络地址(如localhost、内网IP段)嵌入请求中,欺骗后端服务器向攻击者指定的目标发起请求。根据CVSS 3.1向量分析,该漏洞攻击复杂度低,无需身份认证,但需要用户交互(如点击钓鱼链接)。由于Scope Changed参数存在,攻击者可利用此漏洞跨越安全边界,绕过防火墙或访问控制列表(ACL)的限制,进而访问原本隔离的内网敏感资源。这可能导致云元数据窃取、内网端口扫描或敏感文件读取,严重威胁系统机密性。