CVE-2026-35409Directus是一款用于管理SQL数据库内容的实时API和应用仪表板。在其11.16.0之前的版本中,存在服务器端请求伪造(SSRF)保护绕过漏洞。攻击者可利用IPv4映射的IPv6地址表示法绕过原有的IP地址验证机制,从而访问受限的本地或私有网络资源。该漏洞影响机密性,厂商已在11.16.0版本中修复此问题。
该漏洞的根本原因在于Directus用于拦截本地和私有网络请求的IP地址验证机制存在逻辑缺陷。传统的SSRF防御通常通过检查目标IP是否位于私有地址段(如127.0.0.1、192.168.x.x等)来实现。然而,Directus在验证过程中未能正确识别IPv4映射的IPv6地址格式(例如::ffff:127.0.0.1或::ffff:192.168.1.1)。当攻击者构造包含此类IPv6格式的恶意请求时,底层的网络请求库往往能将其正确解析为对应的本地或内网IPv4地址,但应用层的校验逻辑却未能将其识别为受限地址。这种解析层面的不一致性导致了安全检查的绕过。攻击者利用此漏洞可诱导服务器向内部敏感服务发起请求,结合其他攻击链可能进一步威胁内网安全。鉴于CVSS评分为7.7(高危),且攻击复杂度低,该漏洞需引起高度重视。