CVE-2026-39921GeoNode特定版本存在服务器端请求伪造(SSRF)漏洞。拥有文档上传权限的认证攻击者可利用doc_url参数触发恶意出站HTTP请求。该漏洞允许访问内网目标、环回地址及云元数据服务,且缺乏有效的私有IP过滤或重定向验证机制,可能导致敏感信息泄露。
该漏洞源于GeoNode在处理文档上传功能时,未对用户提供的doc_url参数实施严格的输入验证和SSRF防御机制。攻击者首先需要获取低权限账户并拥有文档上传权限。随后,通过构造包含内网IP地址(如RFC1918地址)、环回地址(127.0.0.1)或云元数据服务(如AWS 169.254.169.254)的恶意URL,诱导服务器端发起HTTP请求。由于系统缺乏私有IP过滤和重定向链验证,服务器将无条件向攻击者指定的内部资源发送请求。利用此漏洞,攻击者可探测内网开放端口、读取云实例IAM凭证、访问内部未授权API,甚至结合其他内网漏洞进行横向移动,造成信息泄露或完整性破坏。