CVE-2026-41455WeKan 8.35之前的版本在webhook集成URL处理中存在服务器端请求伪造(SSRF)漏洞。该漏洞源于URL scheme字段缺乏协议限制或目标验证,允许攻击者将webhook URL设置为内部网络地址。这会导致服务器向攻击者控制的内部目标发送带有完整看板事件负载的HTTP POST请求。此外,攻击者还可以利用响应处理机制,绕过授权检查覆盖任意评论文本。
该漏洞的核心在于WeKan处理Webhook集成URL时的验证逻辑缺失。当用户创建或修改集成时,系统未对URL schema字段进行严格的协议限制(如仅允许http/https)或目的地验证。攻击者只需拥有低权限账号,即可构造恶意请求,将Webhook URL修改为内网地址(如http://127.0.0.1/admin)。当触发看板事件时,服务器会向该内网地址发起HTTP POST请求,携带敏感的看板事件数据,从而实现SSRF攻击,探测内网服务或攻击内部基础设施。更严重的是,漏洞分析表明攻击者可以利用响应处理环节的特性,通过控制服务器的响应内容,在不进行授权检查的情况下覆盖任意评论文本,进一步破坏数据完整性。这种组合利用方式使得漏洞危害从单纯的内网探测升级为数据篡改。