CVE-2026-38527Webkul Krayin CRM v2.2.x存在服务端请求伪造漏洞。攻击者可利用/settings/webhooks/create接口,通过构造恶意POST请求诱导服务器扫描内网资源,造成敏感信息泄露。
该漏洞发生在Webkul Krayin CRM的Webhook创建功能模块中。漏洞的根本原因在于后端应用程序在处理来自用户的Webhook配置请求时,缺乏对目标URL的有效性校验。具体而言,当攻击者向 `/settings/webhooks/create` 端点发送POST请求时,应用直接提取请求体中的URL参数,并由服务器端发起HTTP请求进行测试或配置。攻击者可以将URL参数替换为内网地址(例如 `http://127.0.0.1:8080` 或云厂商的元数据服务地址 `http://169.254.169.254/latest/meta-data/`)。由于请求是由服务器端发起的,它通常拥有访问内网资源的权限,且能够绕过网络边界防火墙对入站流量的限制。成功利用此漏洞后,攻击者不仅能扫描内网拓扑结构,还能结合其他漏洞对内网服务进行攻击,导致严重的数据泄露风险。