CVE-2026-39368WWBN AVideo开源视频平台在26.0及更早版本中存在安全漏洞。其Live restream log callback flow未正确验证用户输入,允许攻击者控制restreamerURL参数。具有流媒体权限的低权限用户可存储恶意回调URL,系统随后会在服务端发起对该URL的请求,从而利用restream log功能对内网或回环地址发起存储型SSRF攻击。
该漏洞位于Live restream log callback flow的处理逻辑中。系统接受用户提交的restreamerURL参数并将其存储,未对目标地址进行格式校验或白名单限制。当系统后台处理restream log功能时,会从数据库读取该URL并由服务端发起HTTP请求。攻击者利用此机制,可以将URL指向内网敏感资源(如127.0.0.1、内部API端口、AWS元数据服务等)。由于攻击请求是由服务端发起的,能够绕过防火墙对内网的访问限制,导致信息泄露或对内网服务的进一步攻击。