CVE-2026-40242Arcane是一个用于管理Docker容器的接口。在1.17.3版本之前,其/api/templates/fetch端点存在未认证的服务端请求伪造(SSRF)漏洞。攻击者无需身份验证即可向该端点提供恶意的url参数,诱导服务器向任意内网或外网地址发起HTTP GET请求。服务器响应将直接返回给攻击者,可能导致敏感信息泄露或内网探测。
该漏洞的根本原因是Arcane在处理/api/templates/fetch接口时缺乏严格的输入验证和访问控制。代码直接接受用户传入的url参数,并将其作为服务端HTTP请求的目标,未对URL的协议或主机头进行白名单校验。同时,该接口未配置认证机制(PR:N),允许匿名访问。攻击者可利用此特性扫描内网端口、访问本地元数据服务(如AWS 169.254.169.254)或读取本地受限资源。由于CVSS向量中S:U(范围未改变)或S:C(范围改变,视环境而定),攻击者可能利用受攻击服务器作为跳板进一步攻击内部基础设施。