CVE-2026-40089Sonicverse是一个自托管的实时流媒体堆栈。其仪表盘API客户端存在服务器端请求伪造(SSRF)漏洞。由于缺乏对用户输入URL的充分验证,经过身份验证的操作员可以利用此漏洞,通过仪表盘后端向内部或外部系统发起任意HTTP请求。
该漏洞位于Sonicverse仪表盘的API客户端代码文件(apps/dashboard/lib/api.ts)中。在使用提供的install.sh脚本创建的安装环境中,仪表盘接受用户控制的URL参数,并将其直接传递给服务器端的HTTP客户端进行处理,而未对目标地址进行白名单校验或格式检查。攻击者只需拥有低权限的操作员账户,即可滥用该功能。他们可以构造恶意请求,诱导后端服务器向内部网络资源(如元数据服务、内网管理接口)或外部系统发起HTTP请求,从而绕过防火墙限制,导致敏感信息泄露或内网被进一步渗透。