CVE-2026-41644monetr是一款预算管理应用。在1.12.5版本之前,其Lunch Flow集成模块存在服务器端请求伪造(SSRF)漏洞。经过身份认证的用户可利用此漏洞诱导服务器向任意URL发送HTTP GET请求。由于上游非200状态的响应体会被反射在API错误信息中,攻击者可能借此探测内网服务或读取敏感信息。
该漏洞源于monetr应用在处理Lunch Flow集成请求时,未对用户提供的URL参数进行严格的过滤和验证。攻击者可以利用已登录的低权限账户,构造包含恶意URL的API请求。服务器在接收到请求后,会代替客户端向该URL发起HTTP GET请求。由于系统错误处理机制存在缺陷,当目标URL返回非200状态码时,响应体会被直接包含在API的错误消息中返回给攻击者。这种“盲”SSRF结合响应回显的特性,使得攻击者能够扫描内网端口、访问云元数据服务(如AWS IMDSv1)或读取本地受限文件,从而造成信息泄露。